Vulnerabilidad crítica de macOS explotada activamente para tomar el control de Mac

Fuentes: xataka.com, Vulnerability giving attackers full control of Macs is under active exploitation

Una vulnerabilidad crítica en macOS, identificada como CVE-2026-65400, está siendo explotada activamente para tomar el control remoto de ordenadores Mac sin necesidad de credenciales, según alertaron el Centro Nacional de Ciberseguridad de los Países Bajos (NCSC) y diversas firmas de seguridad. El fallo, que afecta al sistema de compartir pantalla del sistema operativo, recibió un parche de Apple la semana pasada, pero los expertos recomiendan actualizar de inmediato a todas las versiones compatibles.

El NCSC neerlandés fue la fuente que dio la voz de alarma al confirmar que había recibido notificaciones sobre el abuso activo de esta vulnerabilidad en múltiples sistemas. En todos los casos documentados, los atacantes lograron acceso como usuario root —el nivel de máxima privilegios en macOS— y procedieron a instalar un minero de criptomonedas Monero, que utiliza los recursos del Mac afectado para generar dinero digital en beneficio del atacante. La explotación se produce cuando el puerto 5900, asociado al protocolo de compartición de pantalla, queda expuesto a Internet, algo que ocurre automáticamente cuando esta función está activada, ya que el propio firewall de macOS lo abre.

La vulnerabilidad, con una puntuación de gravedad de 7,1 sobre 10, reside en un fallo de "gestión de estado" dentro del sistema de compartición de pantalla. Según el análisis de la firma de seguridad Huntress, el problema se origina en cómo macOS implementa el protocolo de autenticación Secure Remote Password (SRP) en el servicio de pantalla compartida. Lo más alarmante es que un atacante no necesita una cuenta válida de macOS, ni una contraseña de VNC, ni siquiera la interacción de la víctima: el sistema da por buena la autenticación del intruso sin verificación adecuada.

Apple publicó el parche la semana pasada para las versiones macOS Tahoe, Sequoia y Sonoma, apenas unos días antes de que los detalles técnicos de la vulnerabilidad se hicieran públicos en la conferencia de seguridad Black Hat. La compañía describió el fallo de forma deliberadamente vaga, explicando que se trataba de "un problema de autenticación resuelto mejorando la gestión de estado". El lenguaje cauto de Apple, que indicó que la vulnerabilidad "podría" permitir a un atacante sin credenciales acceder a un Mac, es habitual en los comunicados de seguridad del sector tecnológico, aunque no reduce la gravedad real del fallo.

Hasta el momento, las explotaciones detectadas se han limitado a la instalación de mineros de Monero, un tipo de malware orientado a monetizar elcontrol del equipo mediante el criptominado silencioso. Sin embargo, los expertos en ciberseguridad advierten de que el verdadero riesgo es que esta misma puerta de entrada pueda ser utilizada para desplegar malware más sofisticado, como programas de robo de credenciales, spyware o herramientas de espionaje.

Para protegerse, Apple y los especialistas recomiendan tres acciones urgentes. En primer lugar, instalar de inmediato la actualización de seguridad publicada la semana pasada. En segundo lugar, verificar si la función de compartición de pantalla está activada accediendo a Ajustes del Sistema > General > Compartir y desactivar el interruptor de Compartir Pantalla, salvo que se necesite realmente. En tercer lugar, mantener el puerto 5900 bloqueado en el router o firewall, y si se requiere usar la función de pantalla compartida, hacerlo a través de una VPN o mediante tunelización SSH, métodos más seguros que la exposición directa del puerto a Internet, aunque requieren ciertos conocimientos técnicos que no están al alcance de la mayoría de usuarios.

La mejor práctica, según los expertos, consiste en mantener la función de compartición de pantalla desactivada por defecto, activarla únicamente cuando sea estrictamente necesaria y apagarla inmediatamente al finalizar la sesión. La combinación de esta precaución con la instalación del parche de Apple reduce drásticamente el riesgo de caer víctima de esta vulnerabilidad.