CVE-2026-65400 es un fallo de autenticación de Compartir pantalla de macOS que puede permitir a un atacante con conectividad de red autenticarse sin credenciales válidas. Apple publicó el 6 de agosto de 2026 las correcciones para macOS Sonoma 14.8.9, Sequoia 15.7.9 y Tahoe 26.6.1. Además, NCSC-NL informó de explotación activa en varios sistemas cuyo puerto TCP 5900 estaba accesible desde Internet.
Si administras un Mac, comprueba ahora la rama y la versión instalada. Si no puedes actualizar de inmediato, desactiva Compartir pantalla y asegúrate de que el puerto TCP 5900 no esté expuesto públicamente. La actualización sigue siendo la solución principal.
CVE-2026-65400: qué está pasando y a quién afecta
CVE-2026-65400 afecta al servicio integrado Compartir pantalla de macOS, utilizado para controlar un Mac de forma remota. Apple describe el problema como un fallo de autenticación y señala que un atacante conectado a la red podría autenticarse sin credenciales válidas.
Eso no significa que todos los Mac estén expuestos por el simple hecho de ejecutar macOS. El riesgo combina dos condiciones: una instalación dentro de las versiones vulnerables y conectividad de red hasta el servicio de Compartir pantalla. Los casos comunicados por NCSC-NL correspondían a sistemas con acceso desde Internet.
La agencia neerlandesa informó de acceso activo a varios equipos. En todos los casos que recibió, los atacantes consiguieron acceso root y colocaron un minero de Monero. Ese resultado describe los incidentes comunicados a NCSC-NL, no lo que vaya a ocurrir automáticamente en cada Mac vulnerable.
Por qué el puerto TCP 5900 importa
El puerto TCP 5900 está asociado habitualmente al servicio VNC/RFB que utiliza Compartir pantalla. Cuando ese puerto queda accesible desde Internet, el servicio remoto puede recibir conexiones desde fuera de la red local; precisamente esa era la condición presente en los sistemas afectados descritos por NCSC-NL.
La diferencia es importante: tener Compartir pantalla activado dentro de una red privada no equivale a publicar el servicio en Internet. La exposición pública amplía el alcance de cualquier fallo de autenticación y convierte el puerto 5900 en un punto que conviene revisar en el router, el cortafuegos y la configuración del Mac.
Para acceder a un Mac a distancia, una red privada superpuesta puede evitar publicar directamente el servicio. En ese escenario, Compartir pantalla sigue siendo el servicio que debe estar habilitado en el Mac, mientras la red privada proporciona la conectividad; la alternativa concreta depende de la configuración y las necesidades de cada equipo.
Las versiones vulnerables y las versiones corregidas
El registro de NVD sitúa el problema en las versiones de macOS anteriores a las correcciones indicadas. Busca la rama que aparece en Acerca de este Mac y comprueba que la versión instalada sea, como mínimo, la siguiente:
| Rama de macOS | Versiones afectadas | Versión corregida |
| macOS Sonoma | 14.0–14.8.8 | 14.8.9 |
| macOS Sequoia | 15.0–15.7.8 | 15.7.9 |
| macOS Tahoe | 26.0–26.6.0 | 26.6.1 |
Apple publicó las tres actualizaciones el 6 de agosto de 2026. La versión corregida no es intercambiable entre ramas: Sonoma debe llegar a 14.8.9, Sequoia a 15.7.9 y Tahoe a 26.6.1.
Qué se sabe del fallo de autenticación
Apple resume la solución como una mejora en la gestión del estado de autenticación. En términos prácticos, el problema está en la forma en que Compartir pantalla decide si una conexión ha completado correctamente el proceso de acceso.
El análisis técnico de Huntress describe una posible ruta relacionada con la implementación de Secure Remote Password (SRP), un protocolo de autenticación, y con una validación incorrecta del estado de la conexión. También analiza operaciones con privilegios elevados y rutas de ejecución remota condicionadas por la configuración del sistema. Son detalles de investigación técnica; Apple no los incluye en su descripción oficial del fallo.
La conclusión útil para el propietario de un Mac no cambia: modificar usuarios autorizados, cambiar una contraseña de VNC o desactivar la autenticación VNC heredada no corrige por sí solo un fallo que se produce antes de validar correctamente las credenciales. Hay que instalar la actualización o retirar temporalmente la exposición del servicio.
Qué hacer ahora
- Comprueba la versión de macOS. Abre el menú Apple, entra en Ajustes del Sistema y revisa la información de versión. Compárala con la tabla anterior.
- Instala la actualización correspondiente. El objetivo es macOS Sonoma 14.8.9, Sequoia 15.7.9 o Tahoe 26.6.1, según la rama instalada.
- Desactiva Compartir pantalla si no puedes actualizar todavía. En Ajustes del Sistema > General > Compartir, deshabilita el servicio hasta poder instalar la corrección.
- Elimina la exposición pública del puerto TCP 5900. Revisa el reenvío de puertos del router y las reglas del cortafuegos; el servicio no debería quedar directamente accesible desde Internet.
- Vuelve a comprobar el acceso remoto después de actualizar. Si necesitas controlar el Mac desde fuera de casa o de la oficina, utiliza una arquitectura de acceso privado en lugar de publicar directamente el puerto.
Desactivar Compartir pantalla reduce esta vía de ataque, pero no sustituye al parche. La actualización elimina el código vulnerable; cerrar la puerta solo evita que el servicio siga ofreciendo ese punto de entrada mientras llega el mantenimiento.
La evolución del riesgo
El caso también ha cambiado de valoración con el tiempo. Avisos anteriores recogían una puntuación CVSS 3.1 de 7,1, mientras que el registro actual de NVD muestra una evaluación CISA-ADP de 9,8, Crítica. La diferencia corresponde a una reevaluación posterior del mismo CVE, no a dos vulnerabilidades distintas.
NVD también recoge la incorporación de CVE-2026-65400 al catálogo de vulnerabilidades explotadas conocidas de CISA el 18 de agosto de 2026, con una fecha de corrección federal del 21 de agosto. El dato refuerza la prioridad de aplicar la actualización en equipos administrados, aunque la exposición concreta de cada Mac sigue dependiendo de su versión, del estado de Compartir pantalla y de la conectividad de red.
El resultado práctico es sencillo: actualiza primero, deja de exponer TCP 5900 directamente y desactiva Compartir pantalla si necesitas ganar tiempo. En un fallo de autenticación explotado activamente, esperar a tener más detalles técnicos no aporta protección adicional.