CVE-2026-65400: Apple macOS Screen Sharing Authentication Bypass y Cryptominer Weaponization

Cómo los atacantes explotan CVE-2026-65400 en macOS Screen Sharing para evitar cheques de autenticación y establecer control remoto de escritorio no autorizado.

CVE-2026-65400: Apple macOS Screen Sharing Authentication Bypass y Cryptominer Weaponization
📌
Serie de Redondas de Seguridad: Semana del 21 de agosto de 20264 min de lectura

Una vulnerabilidad de autenticación inadecuada en Apple macOS Screen Sharing permite a los actores de amenazas remotas evitar cheques credenciales, ganar control GUI de escritorio, e implementar mecanismos de persistencia incluyendo mineros de criptomoneda.

🚨
Inteligencia de Vulnerabilidades: CVE ID: CVE-2026-65400 (CWE-287: Improper Authentication) Severidad: Crítica (CVSS 9.8) Situación: ⚠️ CISA KEV Catalog Added (Active Weaponization) Sistemas afectados: macOS Sonoma prior to 14.6.1, macOS Ventura prior to 13.6.9 Fijado en: macOS Sonoma 14.6.1 / macOS Ventura 13.6.9

Mecánica de vulnerabilidad

El servicio MacOS Screen Sharing (operando sobre el protocolo VNC/RFB en el puerto TCP 5900) maneja el acceso remoto al escritorio. Un defecto lógico en la rutina de verificación del apretón de manos de autenticación permitió a los clientes de la red entrante completar la máquina del estado de autenticación sin validar credenciales contra la pila de servicios de directorio PAM.

Los atacantes escaneando para el puerto expuesto 5900 oyentes podrían establecer sesiones de escritorio interactivas no autorizadas, soltar scripts de persistencia en ~/Library/LaunchAgents, y ejecutar binarios criptomining de fondo.

Detección de punta final " COI

🔍
Señales de detección en macOS:Audit Unified Logs for screensharingd connection events establishing sessions without corresponding opendirectoryd successful auth logs. Check for newly created LaunchAgents or LaunchDaemons invoking hidden binaries in /tmp or /var/tmp. Monitor network firewall logs for unapproved inbound TCP 5900 traffic.

Lista de verificación de la rehabilitación

Temas de acción:Update all Apple devices to macOS Sonoma 14.6.1 or Ventura 13.6.9. Disable Screen Sharing and Remote Management in System Settings when not actively required. Restrict Screen Sharing access behind corporate VPN or Tailscale/WireGuard networks.