Once días entre el parche y el minero: la falla de Compartir Pantalla ya tiene víctimas
NCSC-NL confirma explotación activa del fallo de Compartir Pantalla que Apple parchó el 6 de agosto: acceso root y un minero de Monero.
El 7 de agosto contamos que Apple había parchado un fallo de autenticación en Compartir Pantalla y dijimos que no había indicios de explotación. Era cierto entonces. Once días después, dejó de serlo.
El Centro Nacional de Ciberseguridad de Países Bajos (NCSC-NL) emitió un primer aviso informativo el 7 de agosto, un día después del parche. El 12, lo escaló: apareció una prueba de concepto pública y confirmaron ataques reales. En cada caso documentado, el atacante llegó a acceso root y dejó instalado un minero de Monero. La prensa Apple recién lo reportó el 17. Esa brecha, del 12 al 17, es el dato que importa: cinco días en los que la comunidad de seguridad ya sabía y la cobertura general todavía no.
La falla es CVE-2026-65400. El propio aviso de NCSC-NL la califica 7.1; buena parte de la cobertura en inglés cita un salto a CVSS 9.8, crítico. Lo que ninguna fuente que revisamos confirma es que esté sumada al catálogo de vulnerabilidades explotadas (KEV) de CISA. Si ese dato te importa, verifícalo tú mismo en el KEV el día que leas esto; nosotros no lo damos por hecho.
Tampoco hay que confundir exposición con víctima. Un escaneo independiente detectó cerca de 40.000 hosts con el puerto 5900, el de Compartir Pantalla, abierto directamente a internet, casi la mitad en Estados Unidos y en su mayoría en conexiones residenciales. Eso es la superficie de ataque, no una lista de comprometidos. NCSC-NL no publicó una cifra de cuántos de esos 40.000 terminaron con un minero corriendo. Lo que sí dijo es esto:
“In all these cases, root had gained access to the affected system and placed a Monero crypto miner.” — NCSC-NL, vía The Hacker News
Apple describió la causa raíz sin dramatismo: “An authentication issue was addressed with improved state management.” Es la misma frase que citamos hace once días. La diferencia es que entonces era una corrección preventiva y hoy sabemos que llegó justo a tiempo para quienes actualizaron rápido, y tarde para quienes no.
Lo que sigue
Dos cosas, no una lista larga. Actualiza a Tahoe 26.6.1, Sequoia 15.7.9 o Sonoma 14.8.9 si todavía no lo hiciste. Y entra a Configuración del Sistema > General > Compartir y revisa si Compartir Pantalla está encendida; si no la usas, apágala. El vector real de esta campaña no fue una falla exótica, fue un puerto abierto que nadie recordaba haber dejado así.
