Atacantes están explotando una vulnerabilidad en la función Compartir Pantalla de macOS, ya parcheada por Apple, para obtener acceso root e instalar mineros de Monero (XMR), mientras que un agente de IA fue capaz de desarrollar exploits funcionales en solo cuatro horas.
Puntos clave:
- Atacantes están abusando de la CVE-2026-65400 en Macs expuestos para lograr acceso root e instalar mineros de Monero.
- Calif afirma que un agente de IA generó exploits funcionales para dos fallos de root previos a la autenticación en cuatro horas.
- Apple ya corrigió la falla, mientras que agencias de Países Bajos y EE. UU. discrepan de forma notable sobre su puntuación CVSS.
Exploit de Monero en macOS
El Centro Nacional de Ciberseguridad neerlandés informó el 12 de agosto que había recibido reportes de explotación activa de la CVE-2026-65400 en Macs con el puerto 5900 expuesto a internet. Todos los casos confirmados seguían el mismo patrón.
El organismo explicó que “se había obtenido acceso como root” y que “se había colocado un minero de Monero”, mientras que Apple describe el fallo como un problema de autenticación solucionado mediante una mejor gestión de estados en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9.
El investigador de seguridad osxreverser señaló que alrededor de 40.000 hosts con Compartir Pantalla eran accesibles desde internet, casi la mitad en Estados Unidos, muchos en conexiones residenciales. Se desconoce cuántos Macs han sido comprometidos. Hasta aplicar el parche, se recomienda desactivar Compartir Pantalla o bloquear el puerto 5900.
También lea: Anthropic supera a OpenAI en 25.000 millones de dólares mientras se acelera su crecimiento de ingresos
Exploit de IA de Calif
Calif analizó a bajo nivel la actualización extraordinaria de Apple y empleó un agente de IA para generar exploits operativos para dos fallos remotos de root previos a la autenticación. El proceso llevó cuatro horas. La firma indicó que retendrá los detalles técnicos de la CVE-2026-65400 hasta que la mayoría de Macs estén parcheados, al considerar que crear el exploit resultó demasiado sencillo.
Ars Technica apuntó que el acceso root también podría utilizarse para robar credenciales en lugar de minar criptomonedas, y que por ahora no hay evidencias públicas de abusos más allá de la criptominería.
La agencia neerlandesa valora la CVE-2026-65400 con una puntuación de 7,1 bajo CVSS v3, mientras que CISA la eleva a 9,8 en el marco del programa de enriquecimiento que alimenta la National Vulnerability Database, una brecha de 2,7 puntos entre organismos nacionales.
NIST aún no ha publicado su propia puntuación, y una cifra de 9,6 difundida en otros foros no coincide con las fuentes nacionales citadas.
Apple publicó su aviso el 6 de agosto y atribuyó el hallazgo a Alfredo Pesoli de Bynario, mientras que la agencia neerlandesa emitió su primera alerta el 7 de agosto y la revisó el 12 de agosto tras aparecer una prueba de concepto pública y confirmarse abusos activos. El intervalo público entre parche y abuso fue de seis días.
Lea a continuación: Las pérdidas de 15.000 millones de dólares de Jane Street ponen bajo la lupa sus 990 millones en ETFs de Bitcoin





