El fallo de macOS que permite entrar sin contraseña por compartir pantalla ya está siendo explotado: actualiza ahora

Publicado el

El fallo de macOS que permite entrar sin contraseña por compartir pantalla ya está siendo explotado: actualiza ahora

Apple publicó el 6 de agosto de 2026 una actualización de emergencia para corregir la vulnerabilidad CVE-2026-65400, un fallo en el servicio de compartir pantalla de macOS que permite que un atacante se conecte remotamente a un Mac ajeno sin necesitar contraseña, cuenta válida ni que el usuario haga nada en absoluto. El Centro Nacional de Ciberseguridad de los Países Bajos (NCSC-NL) actualizó su aviso el 12 de agosto después de recibir notificaciones de ataques reales en curso.

Si tienes macOS Sonoma anterior a 14.8.9, Sequoia anterior a 15.7.9 o Tahoe anterior a 26.6.1, y usas la función de compartir pantalla, estás expuesto. La solución es actualizar. Hay poco más que analizar en esa recomendación: la velocidad es lo que importa.

¿Cómo puede entrar alguien en un Mac sin contraseña?

El fallo está en cómo macOS implementa el protocolo Secure Remote Password (SRP) en el servicio de Compartir pantalla, que escucha en el puerto 5900. Apple describe el problema de forma deliberadamente vaga en su advisory como «un problema de autenticación resuelto mejorando la gestión de estado». La firma de seguridad Huntress ha publicado un análisis técnico más detallado: el proceso que gestiona las conexiones de Compartir pantalla da por buena la autenticación sin verificarla correctamente.

El resultado práctico es devastador. Un atacante con acceso al puerto 5900 no necesita cuenta de macOS, no necesita contraseña de VNC, no necesita que la víctima apruebe nada. El sistema simplemente le deja pasar. Una vez dentro, las consecuencias escalan rápidamente: el proceso auxiliar que gestiona las operaciones de archivo de Compartir pantalla tiene un permiso firmado por Apple que concede acceso completo al disco, saltándose las protecciones de privacidad habituales del sistema. Si el SIP (System Integrity Protection) está desactivado, el atacante también puede ejecutar código arbitrario con privilegios elevados.

Los ataques en curso que documentó el NCSC-NL utilizaron ese acceso para instalar mineros de criptomonedas en los Mac comprometidos sin que los propietarios lo supieran. El vector fue en todos los casos el puerto 5900 directamente accesible desde internet.

¿A quién afecta y qué hay que hacer exactamente?

El ataque requiere que el puerto 5900 esté accesible desde internet. Eso limita el alcance, pero menos de lo que parece. Cualquier usuario que tenga activada Compartir pantalla en un Mac conectado a una red donde ese puerto esté expuesto —ya sea por configuración manual del router, por UPnP activado, o porque el equipo está en una red corporativa sin NAT— está en el radio de acción del fallo.

Si nunca has activado Compartir pantalla en tu Mac, no estás expuesto por esta vía concreta. Pero actualizar sigue siendo la recomendación correcta: la actualización cierra este fallo y otros que forman parte del mismo advisory de Apple. El argumento de por qué no ignorar las actualizaciones de seguridad aplica aquí con especial urgencia: cuando Apple publica un parche, también hace público lo que parchea, lo que significa que los que no actualizan quedan expuestos de forma documentada y conocida.

Si usas Compartir pantalla habitualmente, también tiene sentido desactivarla cuando no la necesites activamente. Se gestiona desde Ajustes del sistema > General > Compartir. Actívala cuando la necesites y desactívala cuando termines.

Por qué este fallo importa más allá de sus víctimas directas

Este CVE llega pocas semanas después de que Apple tuviera que limitar los envíos de su bug bounty porque investigadores usando IA encontraron 50 bugs en macOS en solo tres semanas, desbordando al equipo de seguridad. CVE-2026-65400 no llegó por ese canal, pero los dos eventos juntos describen una superficie de ataque de macOS que está siendo explorada con una intensidad sin precedentes en 2026.

La narrativa de Apple sobre la seguridad del Mac como fortaleza frente a Windows sigue teniendo base estadística, pero requiere matices crecientes. El perfil de los ataques contra macOS ha cambiado: ya no son solo investigadores académicos o actores de estados nación con presupuestos millonarios, como vimos con DarkSword y Coruna, las herramientas que explotaban iPhones de forma masiva a nivel gubernamental. CVE-2026-65400 está siendo usado por actores oportunistas con un objetivo tan mundano como minar criptomonedas. Eso indica que el ecosistema de ataque contra macOS se ha democratizado.

La recomendación es inequívoca: abre ahora Ajustes del sistema, ve a General > Actualización de software y aplica la actualización disponible. Si tienes un Mac con una versión afectada, esto no puede esperar al fin de semana.

El patrón de explotación rápida que vemos con CVE-2026-65400 —un fallo publicado el 6 de agosto y activamente explotado para minar criptomonedas antes de que termine el mes— es característico de los ataques oportunistas post-divulgación. Cuando Apple publica un advisory de seguridad, también está publicando en qué consiste la vulnerabilidad para los investigadores y para los atacantes. El tiempo entre publicación y explotación se mide en días o semanas, no en meses. Esta ventana es la razón por la que actualizar inmediatamente después de un advisory de seguridad crítica no es opcional.

Para administradores de sistemas con flotas Mac gestionadas por MDM, este CVE merece atencion inmediata. En entornos donde Compartir pantalla esta habilitada para soporte remoto y los equipos estan en redes expuestas, el riesgo de explotacion organizada contra multiples equipos simultaneamente es real. Apple no suele publicar advisories de emergencia para problemas que no son urgentes. Verificar la exposicion hoy, no la proxima semana.

Un dato adicional que conviene tener en cuenta: el advisory de Apple menciona que el fallo afecta a todos los Mac con las versiones vulnerables de macOS que tengan el servicio de Compartir pantalla activo y accesible desde redes externas. Las organizaciones que usan Compartir pantalla para gestion remota de flotas de Mac en entornos corporativos deben verificar si sus configuraciones de red exponen el puerto 5900 directamente a internet o si esta protegido por VPN. La diferencia de exposicion entre un Mac con el puerto 5900 detras de VPN y uno directamente accesible es la diferencia entre estar protegido y ser vulnerable.