Atacantes están explotando una vulnerabilidad en la función de Screen Sharing de macOS, ya parcheada por Apple, para obtener acceso root e instalar mineros de Monero (XMR), mientras que un agente de IA logró desarrollar exploits funcionales en apenas cuatro horas.
Claves del caso:
- Delincuentes abusan de la CVE-2026-65400 en Macs expuestos para lograr acceso root e instalar mineros de Monero.
- Calif afirma que un agente de IA generó exploits operativos para dos fallos de root previos a la autenticación en cuatro horas.
- Apple ya ha parcheado la falla, mientras agencias de Países Bajos y EE. UU. discrepan notablemente en la puntuación CVSS de su gravedad.
Exploit de Monero en macOS
El Centro Nacional de Ciberseguridad de Países Bajos informó el 12 de agosto de reportes de explotación activa de la CVE-2026-65400 en Macs con el puerto 5900 expuesto a internet. Todos los casos confirmados seguían el mismo patrón.
El organismo señaló que “se había accedido a root” y “se había instalado un minero de criptomonedas Monero”, mientras Apple describe el fallo como un problema de autenticación resuelto mediante una mejor gestión de estados en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9.
El investigador de seguridad osxreverser calculó que unos 40.000 hosts con Screen Sharing eran accesibles desde internet, casi la mitad en Estados Unidos, muchos en conexiones residenciales. Se desconoce cuántos Macs han sido comprometidos. Hasta aplicar el parche, se recomienda desactivar Screen Sharing o bloquear el puerto 5900.
También te puede interesar: Anthropic supera a OpenAI por 25.000 millones de dólares al acelerar su crecimiento de ingresos
Exploit con IA de Calif
La firma Calif realizó ingeniería inversa de la actualización fuera de ciclo de Apple y empleó un agente de IA para generar exploits plenamente operativos para dos fallos distintos de ejecución remota de código con privilegios de root, explotables antes de la autenticación. El proceso duró cuatro horas. La compañía afirma que retendrá los detalles técnicos de la CVE-2026-65400 hasta que la mayoría de los Macs estén parcheados, dado que crear el exploit resultó demasiado sencillo.
Ars Technica apuntó que el acceso root podría aprovecharse también para robo de credenciales, no solo para minería, y que por ahora no hay pruebas públicas de abuso más allá del criptomining.
La agencia neerlandesa califica la CVE-2026-65400 con una puntuación de 7,1 bajo CVSS v3, mientras que CISA le asigna un 9,8 dentro del programa de enriquecimiento que alimenta la National Vulnerability Database, una diferencia de 2,7 puntos entre organismos nacionales.
NIST aún no ha publicado su propia puntuación y una cifra de 9,6 citada en otros foros no coincide con las valoraciones oficiales mencionadas.
Apple difundió su aviso el 6 de agosto y acreditó el hallazgo a Alfredo Pesoli de Bynario, mientras que la agencia neerlandesa emitió su primera alerta el 7 de agosto y la revisó el 12 de agosto tras aparecer una prueba de concepto pública y confirmarse la explotación activa. El intervalo público entre parche y abuso fue de seis días.
Próxima lectura: Las pérdidas de 15.000 millones de dólares de Jane Street ponen el foco en sus 990 millones en ETF de Bitcoin





