CVE-2026-65400: Vulnerabilidad Crítica de Autenticación en Apple macOS Screen Sharing Activamente Explotada
CVE-2026-65400: Vulnerabilidad Crítica de Autenticación Incorrecta en Apple macOS
La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) ha añadido la vulnerabilidad CVE-2026-65400 a su catálogo de Known Exploited Vulnerabilities (KEV), confirmando su explotación activa en entornos reales. Esta vulnerabilidad afecta a Apple macOS y ha recibido una puntuación CVSS de 9.8 (CRÍTICA), lo que la sitúa entre las amenazas de mayor prioridad para los equipos de seguridad que gestionan activos Apple en entornos corporativos y gubernamentales.
La falla, clasificada bajo CWE-287 (Improper Authentication), permite a un atacante ubicado en la misma red autenticarse al servicio de Screen Sharing de macOS sin necesidad de credenciales válidas, abriendo la puerta a un acceso remoto no autorizado con potencial impacto devastador sobre la confidencialidad, integridad y disponibilidad del sistema comprometido.
Análisis Técnico
La vulnerabilidad reside en el mecanismo de autenticación del servicio Screen Sharing de macOS, que implementa el protocolo de escritorio remoto integrado en el sistema operativo de Apple. El componente afectado falla en validar correctamente las credenciales presentadas durante el proceso de establecimiento de sesión remota, lo que permite a un adversario en posición de red (network-adjacent) eludir completamente los controles de acceso.
Clase de Vulnerabilidad: CWE-287
La categoría CWE-287: Improper Authentication engloba fallos en los que el sistema no verifica de forma adecuada la identidad de un actor que intenta acceder a un recurso protegido. En este caso, el proceso de autenticación del servidor de Screen Sharing puede ser engañado o eludido mediante una solicitud de conexión maliciosamente construida, sin requerir contraseña, token o certificado válido alguno.
Vector de Ataque
- Vector: Red (Network)
- Complejidad de ataque: Baja
- Privilegios requeridos: Ninguno
- Interacción del usuario: No requerida
- Puntuación CVSS v3.x: 9.8 (CRÍTICA)
La combinación de estos factores hace que la explotación sea especialmente accesible: un atacante sin privilegios previos y sin necesidad de interacción por parte de la víctima puede comprometer un sistema macOS con Screen Sharing habilitado simplemente estando en el mismo segmento de red, o si el servicio está expuesto a Internet.
Impacto Potencial
La explotación exitosa de CVE-2026-65400 otorga al atacante acceso remoto completo a la interfaz gráfica del sistema comprometido. Esto implica:
- Control total del escritorio del usuario afectado en tiempo real.
- Exfiltración de datos sensibles, credenciales almacenadas y documentos confidenciales.
- Instalación de malware, backdoors o herramientas de acceso persistente (RATs).
- Movimiento lateral dentro de la red corporativa aprovechando el contexto del usuario comprometido.
- Potencial para escalar privilegios localmente si se combina con otras vulnerabilidades.
- Sabotaje de operaciones mediante manipulación directa de aplicaciones y archivos del sistema.
Aunque el uso en campañas de ransomware no ha sido confirmado oficialmente (estado: Unknown en el catálogo KEV), la naturaleza crítica de esta vulnerabilidad la convierte en un vector de entrada altamente atractivo para grupos de amenaza avanzada (APT) y operadores de ransomware que habitualmente buscan acceso remoto no autenticado como punto de entrada inicial. Los equipos de respuesta a incidentes deben considerar este escenario en sus modelos de amenaza.
Productos Afectados
Esta vulnerabilidad afecta a versiones de Apple macOS que incluyen el servicio de Screen Sharing habilitado. Según los advisories oficiales de Apple, las versiones afectadas y los parches correspondientes se detallan en los siguientes boletines de seguridad:
- Apple Security Advisory HT-148170
- Apple Security Advisory HT-148171
- Apple Security Advisory HT-148172
Se recomienda consultar directamente estos advisories para obtener la lista exacta de versiones de macOS afectadas y las actualizaciones de seguridad disponibles para cada rama del sistema operativo.
Recomendaciones y Mitigaciones
Acción Inmediata: Aplicar Parches del Fabricante
CISA exige a las agencias federales bajo la Directiva Operativa Vinculante BOD 26-04 la aplicación inmediata de las mitigaciones indicadas por Apple. Todos los administradores de sistemas que gestionen activos macOS deben:
- Actualizar macOS a las versiones parcheadas indicadas en los advisories oficiales de Apple lo antes posible.
- Deshabilitar el servicio Screen Sharing en todos los sistemas donde no sea estrictamente necesario. Esto puede realizarse desde Preferencias del Sistema → Compartir → Screen Sharing o mediante comandos de gestión MDM.
- Restringir el acceso de red al puerto utilizado por Screen Sharing (
TCP 5900, protocolo VNC) mediante firewall perimetral y host-based firewall (pfen macOS), bloqueando conexiones no autorizadas. - Auditar los registros de acceso al servicio Screen Sharing para identificar posibles intentos de explotación previos mediante revisión de logs en
/var/log/y herramientas de SIEM. - Implementar segmentación de red para limitar el radio de impacto potencial en caso de compromiso de un sistema.
- Activar autenticación multifactor (MFA) para el acceso remoto, complementando los controles nativos del sistema operativo.
- Cumplir con los requisitos de triaje forense establecidos en la guía de implementación de BOD 26-04 si se sospecha de explotación activa.
Evaluación de Exposición a Internet
CISA subraya que los responsables de cada activo deben evaluar si el servicio de Screen Sharing está expuesto a Internet y tomar medidas inmediatas para eliminarlo de la superficie de ataque pública. Herramientas como Shodan o Censys pueden utilizarse para identificar sistemas macOS con VNC/Screen Sharing accesibles externamente.
Cumplimiento con BOD 26-04
La directiva BOD 26-04: Prioritizing Security Updates Based on Risk establece plazos estrictos para la remediación de vulnerabilidades en el catálogo KEV. Las organizaciones del sector privado, aunque no obligadas por esta directiva, deben considerar estos plazos como referencia de mejores prácticas del sector.
Referencias Oficiales
- NVD - National Vulnerability Database: CVE-2026-65400
- CVE.org: CVE-2026-65400
- Apple Security Advisory HT-148170
- Apple Security Advisory HT-148171
- Apple Security Advisory HT-148172
- CISA BOD 26-04: Prioritizing Security Updates Based on Risk
- CISA BOD 26-04 Implementation Guidance - Forensics Triage Requirements
- CISA Known Exploited Vulnerabilities Catalog