Apple ha publicado una actualización de emergencia para macOS tras confirmarse que una vulnerabilidad en su sistema de Compartir Pantalla ya estaba siendo explotada activamente. Se trata de CVE-2026-65400, un fallo que permite a un atacante conectarse al Mac de otra persona sin necesidad de contraseña.
El problema reside en cómo macOS implementa el protocolo de autenticación Secure Remote Password (SRP) dentro del servicio de Compartir Pantalla. Según detalla la firma de seguridad Huntress, el sistema que gestiona las conexiones da por válida la autenticación sin comprobarla realmente: el atacante no necesita ni una cuenta de macOS, ni una contraseña de VNC, ni ninguna acción por parte de la víctima.
Lo más grave es hasta dónde llega el acceso: además de ver la pantalla, un atacante puede conseguir acceso como root, leyendo y escribiendo archivos, y si el System Integrity Protection (SIP) está desactivado, incluso ejecutar código. Esto ocurre porque uno de los procesos auxiliares de Compartir Pantalla tiene un permiso firmado por Apple que otorga acceso completo al disco saltándose las protecciones de privacidad habituales.
El Centro Nacional de Ciberseguridad de los Países Bajos (NCSC-NL) confirmó el 12 de agosto que ya se estaban registrando ataques reales: los atacantes obtuvieron acceso root en equipos vulnerables y lo usaron, entre otras cosas, para instalar software de minería de criptomonedas sin conocimiento de los propietarios. Los casos detectados afectaban a Mac con el puerto 5900 (el que usa Compartir Pantalla) expuesto directamente a internet.
La vulnerabilidad afecta a macOS Sonoma (anterior a 14.8.9), Sequoia (anterior a 15.7.9) y Tahoe (anterior a 26.6.1). Apple lanzó el parche el 6 de agosto de 2026, por lo que se recomienda actualizar cuanto antes. Si nunca has activado Compartir Pantalla, tu equipo no está expuesto por esta vía, pero conviene mantenerla desactivada cuando no se use.