CVE-2026-65400: Apple macOS Screen Sharing Authentication Bypass y Cryptominer Weaponization
Cómo los atacantes explotan CVE-2026-65400 en macOS Screen Sharing para evitar cheques de autenticación y establecer control remoto de escritorio no autorizado.
Una vulnerabilidad de autenticación inadecuada en Apple macOS Screen Sharing permite a los actores de amenazas remotas evitar cheques credenciales, ganar control GUI de escritorio, e implementar mecanismos de persistencia incluyendo mineros de criptomoneda.
CVE-2026-65400 (CWE-287: Improper Authentication) Severidad: Crítica (CVSS 9.8) Situación: ⚠️ CISA KEV Catalog Added (Active Weaponization) Sistemas afectados: macOS Sonoma prior to 14.6.1, macOS Ventura prior to 13.6.9 Fijado en: macOS Sonoma 14.6.1 / macOS Ventura 13.6.9Mecánica de vulnerabilidad
El servicio MacOS Screen Sharing (operando sobre el protocolo VNC/RFB en el puerto TCP 5900) maneja el acceso remoto al escritorio. Un defecto lógico en la rutina de verificación del apretón de manos de autenticación permitió a los clientes de la red entrante completar la máquina del estado de autenticación sin validar credenciales contra la pila de servicios de directorio PAM.
Los atacantes escaneando para el puerto expuesto 5900 oyentes podrían establecer sesiones de escritorio interactivas no autorizadas, soltar scripts de persistencia en ~/Library/LaunchAgents, y ejecutar binarios criptomining de fondo.
Detección de punta final " COI
screensharingd connection events establishing sessions without corresponding opendirectoryd successful auth logs.
Check for newly created LaunchAgents or LaunchDaemons invoking hidden binaries in /tmp or /var/tmp.
Monitor network firewall logs for unapproved inbound TCP 5900 traffic.