Consiguen acceso root sin un solo clic: vulnerabilidad crítica de macOS ya está siendo explotada

Consiguen acceso root sin un solo clic: vulnerabilidad crítica de macOS ya está siendo explotada

Dejaron la pantalla desbloqueada y les instalaron un minero de Monero

image

Los atacantes comenzaron a explotar una vulnerabilidad crítica en la función integrada de uso compartido de pantalla de macOS para acceder a equipos Mac sin credenciales. En varios casos confirmados, tras esa conexión los atacantes obtuvieron permisos de root e instalaron un minero de Monero.

La vulnerabilidad recibió el identificador CVE-2026-65400 y afecta a la función «Compartir pantalla». Según Apple, debido a un error en el mecanismo que verifica la autenticidad, un atacante en la red podría autenticarse sin credenciales válidas. La empresa relacionó el problema con que el estado se procesaba incorrectamente mientras el sistema verificaba al usuario.

Apple solucionó CVE-2026-65400 (9,8 Crítico) el 6 de agosto en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9. Se consideran vulnerables las versiones anteriores de las ramas correspondientes del sistema. En la base de datos NVD se indica el impacto máximo potencial en la confidencialidad, integridad y disponibilidad del sistema, según la evaluación de CISA.

Tras la publicación de las correcciones, unos días después se confirmaron ataques reales. El Centro Nacional de Ciberseguridad de los Países Bajos informó en su boletín que CVE-2026-65400 ya se había explotado en varios equipos cuyos puertos 5900 estaban accesibles directamente desde Internet.

En todos los casos conocidos por la agencia, los atacantes obtuvieron permisos de root en los Mac infectados y luego desplegaron un minero de Monero. NCSC no revela el número de dispositivos afectados, los propietarios de los sistemas ni cómo los atacantes encontraban objetivos potenciales.

El 12 de agosto la situación se agravó también porque apareció código de explotación demostrativo de acceso público. NCSC actualizó el boletín e indicó por separado dos hechos: el código se hizo público y la vulnerabilidad ya se estaba explotando activamente.

CVE-2026-65400 no requiere que el propietario del Mac abra un archivo, haga clic en un enlace o confirme la conexión manualmente. Según los datos actuales de NVD, la vulnerabilidad puede explotarse por red sin privilegios previos ni acción del usuario.

A los usuarios de macOS se les recomienda instalar Tahoe 26.6.1, Sequoia 15.7.9 o Sonoma 14.8.9, o una versión más reciente del sistema. Se debe prestar especial atención a los equipos con uso compartido de pantalla activado y con el puerto 5900 accesible desde Internet, ya que NCSC encontró precisamente esa configuración en todos los casos confirmados en los que se explotó la vulnerabilidad.