CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 18 Ago 2026 20:56

Alerta de Seguridad: Apple macOS Autenticación Incorrecta en Screen Sharing (CVE-2026-65400)

Alerta de Seguridad: Apple macOS Autenticación Incorrecta en Screen Sharing (CVE-2026-65400)

CVE-2026-65400 (CVSS 9.8 CRÍTICA): Fallo de autenticación en macOS permite a atacantes de red acceder a Screen Sharing sin credenciales válidas.

Contexto técnico: CVE-2026-65400 es una vulnerabilidad crítica de autenticación incorrecta (CWE-287) presente en Apple macOS, específicamente en el componente Screen Sharing (Compartición de Pantalla). Esta funcionalidad, basada en el protocolo VNC, permite el control remoto del escritorio y es ampliamente utilizada en entornos empresariales y educativos. La vulnerabilidad ha sido catalogada por CISA en su Known Exploited Vulnerabilities (KEV) catalog con puntuación CVSS v3.1 de 9.8 (CRÍTICA).

Mecanismo del exploit: El fallo reside en la lógica de validación de credenciales del servicio Screen Sharing de macOS. Un atacante con acceso a la red del dispositivo objetivo puede enviar solicitudes de autenticación especialmente manipuladas que eluden el proceso de verificación de credenciales. Como resultado, el atacante obtiene acceso completo a la sesión remota del escritorio sin necesidad de proporcionar usuario o contraseña válidos. No se requiere interacción del usuario ni autenticación previa, lo que eleva considerablemente el nivel de riesgo.

Impacto potencial: La explotación exitosa permite al atacante tomar control total del sistema macOS afectado: visualización en tiempo real del escritorio, ejecución de comandos y aplicaciones, acceso a ficheros y datos sensibles, instalación de malware o agentes de persistencia, movimiento lateral dentro de la red corporativa y potencial exfiltración de información confidencial. En entornos donde Screen Sharing esté expuesto a Internet, el riesgo de explotación masiva es extremadamente elevado. CISA ha incluido esta vulnerabilidad en el catálogo KEV, lo que indica evidencia de explotación activa en entornos reales.

Clasificación CISA KEV: Fecha límite de remediación para agencias FCEB: 21 de agosto de 2026. Uso conocido en ransomware: Desconocido.

Acceso remoto no autenticado (Unauthenticated Remote Access / RCE implícito): Vector de red (AV:N), sin interacción del usuario (UI:N), sin privilegios requeridos (PR:N), alta confidencialidad, integridad y disponibilidad comprometidas (C:H/I:H/A:H). El atacante debe tener alcance de red al puerto de Screen Sharing (por defecto TCP 5900/VNC o TCP 3283/ARD). No se requiere autenticación previa ni ingeniería social. Clasificación: Bypass de autenticación con control remoto completo equivalente a RCE.

CVEs (1)
CVE-2026-65400
  • Aplicar los parches oficiales de Apple de forma inmediata: Consultar y aplicar las actualizaciones de seguridad detalladas en los advisories oficiales de Apple: https://support.apple.com/en-us/148170, https://support.apple.com/en-us/148171 y https://support.apple.com/en-us/148172. Verificar las versiones exactas de macOS afectadas y sus respectivas versiones corregidas en dichos advisories.
  • Deshabilitar Screen Sharing si no es necesario: En Preferencias del Sistema → Compartir → desmarcar «Compartición de Pantalla» y «Gestión Remota» en todos los sistemas donde esta funcionalidad no sea estrictamente necesaria.
  • Restricción de acceso mediante firewall: Bloquear el acceso externo a los puertos TCP 5900 (VNC), TCP 3283 (ARD) y UDP 3283 a nivel de firewall perimetral y endpoint. Restringir el acceso únicamente a rangos IP de administración autorizados.
  • Segmentación de red: Aislar los sistemas macOS con Screen Sharing habilitado en segmentos de red controlados, limitando el alcance de posibles atacantes internos o externos.
  • Inventario y priorización: Identificar todos los activos macOS expuestos a Internet con Screen Sharing activo y priorizarlos conforme a las directrices de BOD 26-04 de CISA.
  • Requisitos de triaje forense: Para agencias FCEB, seguir los requisitos de triaje forense establecidos en la guía de implementación BOD 26-04 de CISA antes de aplicar parches en sistemas potencialmente comprometidos.
  • Monitorización activa: Revisar logs del sistema en busca de conexiones VNC/ARD anómalas o no autorizadas. Habilitar alertas en el SIEM para intentos de conexión a los puertos afectados desde IPs no autorizadas.
  • Uso de VPN para acceso remoto legítimo: Si Screen Sharing es requerida operativamente, asegurar que el acceso se realice exclusivamente a través de una VPN corporativa con autenticación multifactor (MFA) habilitada.
[INFO] CVE-2026-65400: Vulnerabilidad Crítica de Autenticación en Apple macOS Screen Sharing Activamente Explotada  ·  [INFO] CVE-2026-59310: Path Traversal Crítico en VMware vCenter de Broadcom Permite Ejecución Remota de Código  ·  [INFO] CVE-2026-55040: Vulnerabilidad Crítica de Autenticación Débil en Microsoft SharePoint Activamente Explotada  ·  [INFO] CVE-2026-33824: Vulnerabilidad crítica de doble liberación en Microsoft IKE permite ejecución remota de código  ·  [INFO] CVE-2025-62593: Vulnerabilidad de Inyección de Código en Ray-Project Ray con Explotación Activa  ·  [INFO] CVE-2026-65400: Vulnerabilidad Crítica de Autenticación en Apple macOS Screen Sharing Activamente Explotada  ·  [INFO] CVE-2026-59310: Path Traversal Crítico en VMware vCenter de Broadcom Permite Ejecución Remota de Código  ·  [INFO] CVE-2026-55040: Vulnerabilidad Crítica de Autenticación Débil en Microsoft SharePoint Activamente Explotada  ·  [INFO] CVE-2026-33824: Vulnerabilidad crítica de doble liberación en Microsoft IKE permite ejecución remota de código  ·  [INFO] CVE-2025-62593: Vulnerabilidad de Inyección de Código en Ray-Project Ray con Explotación Activa  ·