Falla en Compartir Pantalla de macOS CVE-2026-65400 es explotada para convertir Macs expuestas en mineros de Monero
Puntos clave
- •CVE-2026-65400 es una falla crítica en Compartir Pantalla de macOS con una puntuación CVSS de 9.8.
- •La vulnerabilidad afecta a sistemas donde Compartir Pantalla está activado y el puerto TCP 5900 es accesible desde internet.
- •Los atacantes pueden obtener acceso administrativo y desplegar malware de minería de Monero en Macs comprometidas.
- •Apple publicó parches de emergencia para macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9.
- •Se recomienda a los administradores cerrar el puerto 5900 al tráfico externo o desactivar Compartir Pantalla por completo.

Atacantes están explotando activamente una falla crítica de autenticación en Compartir Pantalla de macOS, identificada como CVE-2026-65400, contra sistemas con el puerto 5900 expuesto directamente a internet. Según las autoridades neerlandesas, algunas máquinas comprometidas han sido convertidas en mineros de Monero. Apple ha respondido con parches de seguridad de emergencia para macOS Tahoe, Sequoia y Sonoma.
Una falla crítica de autenticación en Compartir Pantalla de macOS está dejando los dispositivos de Apple expuestos a una explotación no autorizada. La falla permite a los atacantes omitir la autenticación y obtener acceso administrativo no autorizado al secuestrar el acceso administrativo a través del entorno de escritorio vulnerable. Las autoridades neerlandesas indican que algunos atacantes han utilizado sistemas comprometidos para desplegar software de minería de Monero, y los expertos en seguridad recomiendan instalar de inmediato las actualizaciones de emergencia de Apple para evitar el secuestro de recursos o problemas graves de rendimiento.
Vulnerabilidad crítica de macOS permite la minería no autorizada de Monero
Identificada como CVE-2026-65400, la falla tiene una calificación de gravedad CVSS crítica de 9.8, lo que la ubica cerca del máximo de la escala de 10 puntos que se utiliza para clasificar las vulnerabilidades de software. Específicamente, el error está relacionado con la gestión de estados en el sistema de autenticación del servicio nativo Compartir Pantalla, una implementación de Apple del protocolo de escritorio remoto VNC que, por convención, escucha en el puerto TCP 5900.
Compartir Pantalla viene desactivado de forma predeterminada en macOS, por lo que la población expuesta está compuesta por máquinas en las que los usuarios o administradores activaron deliberadamente el servicio y cuyas redes dejan el puerto 5900 accesible desde la internet abierta.
Los actores de amenazas remotos explotan este error de lógica enviando paquetes manipulados directamente a las máquinas vulnerables. Como resultado, una vez que obtienen acceso, los hackers tienen el control administrativo total incluso si no conocen la contraseña del sistema ni el nombre de usuario de inicio de sesión.
Los atacantes pueden usar el acceso elevado para desplegar malware, incluido software de cryptojacking que instala scripts sigilosos de minería de Monero. Estas operaciones ilícitas también consumen recursos de hardware mientras se ejecutan en segundo plano como procesos del sistema.
La campaña fue señalada públicamente en X por el medio de comunicación BSCN, citando a las autoridades neerlandesas:
Apple Mac Flaw Lets Hackers Turn Devices Into Monero Miners
Hackers exploited a flaw in Apple’s Screen Sharing feature to take control of internet reachable Macs. The attackers then installed Monero monero:native mining software on compromised devices, Dutch authorities said.… pic.twitter.com/36IjOoiLay
— BSCN (@BSCNews) August 17, 2026
Comprensión de la explotación del puerto 5900 y la mecánica de minería de Monero
El exploit se dirige a dispositivos que utilizan el puerto 5900 y están expuestos directamente a la internet abierta, y las herramientas automatizadas de escaneo pueden detectar objetivos accesibles en cuestión de minutos en todo un rango de red global, lo que hace que las máquinas expuestas y sin parchear sean fácilmente detectables. Esta superficie de ataque resulta familiar para los defensores: los servicios de acceso remoto y escritorio remoto expuestos a internet han dominado repetidamente los avisos anuales de las agencias gubernamentales de ciberseguridad sobre las vulnerabilidades más frecuentemente explotadas, y las Mac accesibles en puertos estándar atraen la misma atención oportunista que cualquier otra plataforma.
Los ciberdelincuentes eligen esta criptomoneda centrada en la privacidad en campañas oportunistas porque comprenden cómo se mina Monero. A diferencia de Bitcoin, Monero utiliza el algoritmo de prueba de trabajo RandomX, que es adecuado para las CPU de escritorio comunes. RandomX también está optimizado para las arquitecturas Apple Silicon y las CPU x86 modernas, lo que significa que los equipos Mac pueden minar y alcanzar altas tasas de hash sin necesidad de rigs de minería especiales.
Además, Monero utiliza firmas de anillo y direcciones sigilosas para ocultar por completo los detalles de las transacciones. Como resultado, los actores malintencionados pueden robar capacidad de cómputo mientras permanecen ocultos ante los reguladores financieros.
Las actualizaciones de seguridad de Apple mitigan la minería no autorizada de Monero
Apple reaccionó rápidamente y emitió parches de seguridad de emergencia para todas las versiones compatibles del sistema operativo. Los parches están disponibles en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9, y están documentados en la página oficial de versiones de seguridad de Apple.
Los administradores de red deben revisar los firewalls para asegurarse de que el puerto 5900 esté cerrado al tráfico externo. Como alternativa, desactivar Compartir Pantalla en Configuración del Sistema interrumpe de inmediato cualquier posible ataque de red.
La aplicación de las actualizaciones cierra la vulnerabilidad de Compartir Pantalla y ayuda a evitar que esta vía de ataque comprometa las redes corporativas. En general, el despliegue de los parches protege recursos de hardware importantes frente a las campañas de ataque automatizadas. Dado que los mineros ilícitos se ejecutan como procesos del sistema en segundo plano, las máquinas que pudieron haber estado expuestas antes de la aplicación de los parches pueden revisarse en el Monitor de Actividad para detectar una carga de CPU sostenida e inexplicada, un resultado coherente con el consumo de recursos descrito por los investigadores.
La elección de Monero es intencionada. La criptomoneda ha sido durante mucho tiempo un objetivo del cryptojacking, que consiste en ejecutar software de minería en computadoras secuestradas, porque el token puede minarse en hardware ordinario en lugar de equipos especializados y por la naturaleza privada de sus transacciones.