
La vulnerabilidad de Screen Sharing de macOS ya está siendo explotada contra equipos cuyo puerto 5900 puede alcanzarse desde Internet. El fallo permite autenticarse sin credenciales válidas en la función de compartir pantalla y, en los casos observados, los atacantes han conseguido privilegios root e instalado un minero de Monero.
El aviso actualizado por el centro nacional neerlandés de ciberseguridad, NCSC-NL, identifica el problema como CVE-2026-65400. Apple distribuyó las correcciones el 6 de agosto, pero la explotación activa y el código demostrativo se hicieron públicos pocos días después.
Actualiza el Mac a la versión correspondiente de macOS y comprueba que el puerto 5900 no está expuesto directamente a Internet. Si no necesitas compartir pantalla, desactiva la función.
Qué permite hacer el fallo de Screen Sharing
Screen Sharing utiliza un servidor VNC integrado en macOS para mostrar la pantalla del equipo y permitir el control remoto del teclado y el ratón. Cuando la función está activa, el sistema abre la comunicación TCP por el puerto 5900, aunque normalmente el router o el firewall de la red bloquean las conexiones entrantes desde Internet.
CVE-2026-65400 afecta a la gestión del estado durante el proceso de autenticación. Un atacante conectado a la red puede lograr que Screen Sharing acepte el acceso sin conocer una contraseña válida. El problema tiene una puntuación CVSS de 7,1 y resulta especialmente relevante cuando existe un reenvío de puertos o el Mac está conectado a una red sin filtros externos.
Los ataques observados instalan un minero de Monero
NCSC-NL ha confirmado el abuso activo de la vulnerabilidad en varios sistemas con el puerto 5900 accesible desde Internet. En todos los casos recogidos en la actualización del aviso, los atacantes obtuvieron acceso root e instalaron software destinado a minar Monero.
Ese programa utiliza la capacidad de cálculo del Mac para generar criptomonedas en beneficio del atacante. Por ahora, el aviso no confirma que se hayan instalado otros tipos de malware ni aporta el número de equipos afectados. El nivel de privilegios obtenido, sin embargo, podría permitir usos más dañinos si la misma vía de entrada se emplease con otro software.
Versiones de macOS que ya incluyen la corrección
Apple solucionó el problema modificando la gestión del estado para que solo se acepten credenciales válidas. El parche está incluido en estas versiones:
- macOS Tahoe 26.6.1
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
La versión instalada puede comprobarse desde Configuración del Sistema > General > Actualización de software. Mientras no sea posible actualizar, Apple recomienda reducir la exposición desactivando Screen Sharing desde Configuración del Sistema > General > Compartir cuando no sea necesario.
Una precaución adicional para el acceso remoto
Los usuarios que necesiten compartir pantalla pueden mantener cerrado el puerto 5900 hacia Internet y canalizar la conexión mediante una VPN o un túnel SSH. Esta configuración requiere conocimientos adicionales, pero evita que el servicio quede publicado directamente. Incluso con el parche instalado, no exponer el puerto sigue siendo la opción más prudente.
Qué deben tener en cuenta los usuarios de Mac
El riesgo no procede simplemente de activar Screen Sharing, sino de que el servicio quede accesible desde Internet por una regla de reenvío de puertos o por una red sin protección suficiente. Por eso, actualizar macOS y revisar la exposición del puerto 5900 son las medidas prioritarias.
La campaña confirmada se limita por ahora a la instalación de mineros de Monero, pero el acceso root hace que no convenga posponer la actualización. Quienes no utilicen la función pueden mantenerla apagada y activarla solo durante las sesiones remotas.
Encuentra más Software en nuestra sección de Software o suscríbete a Guslok – Guías 100% en YouTube para más contenido.