El August 6, 2026, Apple envió una corrección urgente fuera de banda para CVE-2026-65400, un problema de autenticación en pantallas compartidas, el demonio detrás de Screen Sharing, el servicio de escritorio remoto integrado de macOS que escucha en el puerto TCP 5900. El aviso de Apple describe a un atacante que podría alcanzar el servicio a través de la red y autenticarse sin credenciales válidas, luego leer y escribir archivos como raíz, lo suficiente para lograr la ejecución remota completa del código. La corrección aterrizó en macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 y macOS Sonoma 14.8.9, aproximadamente diez días después de que la actualización regular de julio de Apple ya hubiera aplicado parches a otros tres errores separados de Screen Sharing.
El Centro Nacional de Seguridad Cibernética de los Países Bajos (National Cyber Security Centre, NCSC-NL) primero señaló la vulnerabilidad August 7 y, en una August 12 actualización, informó explotación activa: en cada Mac expuesta a Internet que investigó con el puerto 5900 accesible, los atacantes habían obtenido acceso raíz e instalado un minero de criptomonedas Monero, y el código público de prueba de concepto estaba disponible para entonces. CISA volvió a calificar la CVE de 7.1 a 9.8 (crítica) el August 14, reemplazando un vector que asumía que un atacante necesitaba algunos privilegios con uno que no requería ninguno y que concedía un compromiso completo, y agregó el defecto a su catálogo de vulnerabilidades explotadas conocidas el August 18. Ese mismo día, Microsoft Security Intelligence informó observar la explotación en una cantidad limitada de dispositivos macOS: después de obtener acceso raíz a través de Screen Sharing, los atacantes transfirieron una clave pública SSH y scripts al dispositivo, establecieron persistencia de SSH, borraron registros e historia, modificaron la configuración del filtro de paquetes e implementaron el minero de criptomonedas XMRig 6.26.0 como una máscara binaria oculta de .config/sysmond como com.apple.airportd, persistió a través de un LaunchDaemon de KeepAlive.
Cuál es la vulnerabilidad
screenharingd es el demonio de macOS detrás de Screen Sharing, el servicio de escritorio remoto integrado basado en VNC que escucha en TCP/5900. CVE-2026-65400 permite a un atacante de redes completar la autenticación de ese servicio sin una contraseña válida, luego abusar de las sesiones resultantes para leer archivos protegidos y escribir archivos controlados por atacantes como root, lo cual es suficiente para lograr la ejecución remota de códigos como root. No se requiere acceso local ni interacción del usuario, solo la accesibilidad de la red al servicio. Mapeadas a MITRE ATT&CK, las técnicas relevantes son T1190 (Aplicación de cara pública de Exploit) para el vector de acceso inicial, T1098.004 (Claves autorizadas de SSH) y T1543.004 (Crear o modificar proceso del sistema: Daemon de lanzamiento) para la persistencia observada en el comodín y T1496 (Secuestro de recursos) para la carga útil de criptomanía.
Datos clave para tener en cuenta
- El único requisito es acceder a la red al puerto 5900 en la Mac de destino: el atacante no necesita un nombre de usuario o contraseña válidos, no es necesario que ya haya iniciado sesión o esté ejecutando códigos en el equipo y no es necesario que la víctima haga clic o apruebe nada.
- La superficie expuesta es cualquier Mac con Screen Sharing habilitado y puerto 5900 accesible desde una red no confiable, más agudamente Internet abierto.
- Una vez explotado, un atacante tiene acceso raíz completo, lo que significa que ninguna función de archivo o sistema está fuera de los límites. En los ataques observados, ese acceso se utilizó para instalar una clave SSH oculta para el acceso remoto persistente y para implementar un minero de criptomonedas Monero.
- Fijo en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9 (August 6, 2026). CISA volvió a calificar el CVSS de 7.1 a 9.8 (Crítico) el August 14 y lo agregó al catálogo de KEV el August 18, con una fecha límite de corrección federal de August 21, 2026.
- Los puntos finales con Screen Sharing deshabilitados no se pueden explotar a través de este vector, incluso si no están parches, aunque el código vulnerable aún está presente hasta que se aplique la actualización.
Cómo puede ayudar Tanium
Tanium Guardian: El tablero de control CVE-2026-65400 traza el estado actual de Screen Sharing en toda la flota y muestra los que están realmente expuestos: puntos finales sin parches que también tienen habilitado Screen Sharing. Implemente el Paquete “Deshabilitar Screen Sharing [macOS]” directamente desde el tablero de control como mitigación provisoria en puntos finales que no dependen de la función (está desactivado de manera predeterminada en instalaciones nuevas); la corrección de parches sigue siendo la solución principal.
Tanium Comply: Ejecute una evaluación de vulnerabilidades y filtre los hallazgos para CVE-2026-65400 para ver los recuentos actuales y confirmar qué puntos finales aún necesitan la actualización a macOS Tahoe 26.6.1, Sequoia 15.7.9 o Sonoma 14.8.9. Vuelva a ejecutar la evaluación después del parcheo para confirmar que cada hallazgo se haya eliminado.
Tanium Patch: Los usuarios que administran Mac a través de MDM pueden implementar la actualización como una actualización en la mesa de trabajo de Patch; las actualizaciones de macOS en Tanium Patch se entregan como comandos MDM, por lo que la mayoría de los usuarios no necesitarán inscripción ni herramientas separadas para obtener puntos finales en Tahoe 26.6.1, Sequoia 15.7.9 o Sonoma 14.8.9.
Tanium Interact: Ejecute las Preguntas de Interact prediseñadas del tablero de control para buscar el patrón de persistencia informado en comodín.
Referencias
- Contenido de seguridad de Apple, macOS Tahoe 26.6.1
- Contenido de seguridad de Apple, macOS Sequoia 15.7.9
- Contenido de seguridad de Apple, macOS Sonoma 14.8.9
- CVE-2026-65400 Detalle - NVD
- CVE-2026-65400 - Catálogo de vulnerabilidades explotadas conocidas de CISA
- NCSC-NL Advisory NCSC-2026-0280
- Noticias de ciberseguridad, hackers explotan activamente la vulnerabilidad del servicio de Screen Sharing integrado de macOS en su hábitat natural
- Guía del usuario de Tanium Comply, Creación de evaluaciones de vulnerabilidades
- Guía del usuario de Tanium Interact, descripción general de Interact
Equipo de investigación de Guardian
El equipo de investigación de Guardian es un grupo especializado de expertos en ciberseguridad encargados de identificar, analizar y proporcionar inteligencia procesable sobre amenazas críticas, emergentes y de día cero.

