Compartir pantalla en Mac: su contraseña no sirve de nada en este caso

Apple rara vez lanza una actualización que corrija exactamente un único fallo. El 6 de agosto lo hizo. macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9 llegaron con una única entrada en el documento de seguridad, incluida en la sección «Compartir pantalla».
La propia descripción de Apple es breve: un atacante en la red podría autenticarse en «Screen Sharing» sin credenciales válidas. Sin contraseña, sin privilegios. Doce días después, la CISA añadió la vulnerabilidad a su catálogo de vulnerabilidades explotadas activamente y concedió a las agencias federales de EE. UU. tres días para aplicar el parche.
Por qué la contraseña no sirve de nada
La función «Compartir pantalla» le permite ver y controlar un Mac a distancia. Al activarla, normalmente se selecciona quién puede conectarse y se establece una contraseña. Ahí es precisamente donde radica la falsa sensación de seguridad. La vulnerabilidad se produce antes de la autenticación.
Cambiar la contraseña, eliminar usuarios de la lista o desactivar el inicio de sesión VNC heredado: nada de ello sirve de nada, y las empresas de seguridad Huntress y MacStadium así lo afirman con las mismas palabras. Hay exactamente dos soluciones: la actualización o desactivar la función.
| Situación | ¿Le afecta? | Qué hacer |
|---|---|---|
| macOS Tahoe anterior a la versión 26.6.1 | Sí, si la función de uso compartido está activada | Actualice a la versión 26.6.1 |
| macOS Sequoia anterior a la versión 15.7.9 | Sí, si la función de uso compartido está activada | Actualice a la versión 15.7.9 |
| macOS Sonoma anterior a la versión 14.8.9 | Sí, si la función de pantalla compartida está activada | Actualice a la versión 14.8.9 |
| macOS Ventura y versiones anteriores | Sí, no hay ningún parche disponible | Desactive la función «Compartir pantalla» |
| Función «Compartir pantalla» desactivada | No | Nada |
| Se ha establecido una nueva contraseña | Sí, pero eso no resuelve el problema | Actualice el sistema o desactive la función |
| Restaurado a partir de una imagen antigua | Sí, vulnerable desde el primer momento | Actualice el sistema antes de conectarse a Internet |
Top 10 Análisis
» Top 10 Portátiles Multimedia
» Top 10 Portátiles de Juego
» Top 10 Portátiles de Juego ligeros
» Top 10 Portátiles Asequibles de Oficina/Empresa
» Top 10 Portátiles de Juego Ligeros
» Top 10 Portátiles de Oficina/Empresa Premium
» Top 10 Estaciones de Trabajo
» Top 10 Subportátiles
» Top 10 Ultrabooks
» Top 10 Convertibles
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Tablets de menos de 250 Euros
» Top 10 Phablets (>5.5")
» Top 10 Smartphones
» Top 10 Smartphones (≤5")
» Top 10 Smartphones de menos de 300 Euros
» Top 10 Smartphones de menos de 120 Euros
» Top 10 Portátiles de menos de 1000 Euros
» Top 10 Portátiles de menos de 500 Euros
» Top 10 Portátiles de menos de 300 Euros
» Los Mejores Displays de Portátiles Analizados por Notebookcheck
Del 7,1 al 9,8
El día de la actualización, la vulnerabilidad se clasificó como de gravedad media. La primera puntuación fue de 7,1 sobre 10 y se partía de la base de que un atacante ya disponía de privilegios en el sistema. El 14 de agosto, la CISA corrigió esa información. Se eliminó el requisito de privilegios, la integridad y la disponibilidad pasaron a considerarse «altas» y la puntuación ascendió a 9,8. Cuatro días después se incluyó la entrada en el catálogo de vulnerabilidades explotadas activamente, con una nota que indicaba que el ataque puede automatizarse.
Cabe destacar lo que Apple no menciona. Los tres documentos de seguridad carecen de la referencia habitual a un informe de explotación activa. Dichos informes procedían de otras fuentes: primero del NCSC neerlandés y, posteriormente, de Microsoft.
El hecho de disponer de un router doméstico no le exime automáticamente de este riesgo
La mayoría de los informes indican que los equipos en riesgo son aquellos que tienen el puerto 5900 abierto a Internet. Esto es válido para los ataques observados hasta ahora, pero no para la vulnerabilidad en sí misma. Apple se refiere a un atacante en la red, y MacStadium interpreta que eso significa cualquier persona que pueda acceder al servicio.
Así pues, esto incluye a alguien conectado a la misma red Wi-Fi, un dispositivo infectado en su red doméstica o un invitado en una red de empresa. Para usted, esto significa lo siguiente: el router doméstico le protege de los escáneres de Internet siempre y cuando no haya configurado el reenvío de puertos. No le protege del portátil que alguien traiga consigo.
40 000 Macs expuestos, y la mayoría de ellos son particulares
El investigador de seguridad Pedro Vilaça realizó un escaneo en busca de equipos expuestos a principios de agosto. Encontró alrededor de 40 000 servicios de «Screen Sharing» accesibles, casi la mitad de ellos en EE. UU. Lo más interesante es su nota al pie: la mayoría son conexiones residenciales.
No se trata principalmente de servidores. Son Macs que pertenecen a personas que configuraron el acceso remoto en algún momento y nunca más volvieron a pensar en ello. No existe una medición oficial con una fecha límite; Huntress habla de decenas de miles sin dar una cifra concreta. El análisis de Vilaça es un dato aislado, no una serie.
La aplicación de parches no limpia un equipo que ya haya sido afectado
El 18 de agosto, Microsoft describió lo que hacen los atacantes una vez que han entrado. Y eso perdura tras cualquier actualización, ya que no tiene nada que ver con la vulnerabilidad.

La cadena tras la intrusión
Según Microsoft, los atacantes introducen scripts y una clave SSH en el Mac a través de la función «Compartir pantalla» y se otorgan acceso permanente. A continuación, borran el historial y los registros, modifican la configuración del filtro de paquetes e instalan el minero de Monero XMRig en su versión 6.26.0.
El código se firma ad hoc, se coloca en una ruta oculta y se hace pasar por «com.apple.airportd», de modo que parece un proceso del sistema de Apple. Se inicia a través de un LaunchDaemon con KeepAlive, por lo que sobrevive a cada reinicio.
Nadie facilita cifras. Microsoft habla de un número limitado de dispositivos afectados; el NCSC neerlandés, de varios sistemas en los que se podía acceder al puerto 5900 desde Internet y en los que se obtuvo acceso de root en todos los casos. Queda por aclarar si la actividad fue más allá de la minería de criptomonedas.
Qué hacer ahora
En primer lugar, compruebe si la función «Compartir pantalla» está activada. Para acceder a ella, vaya al menú Apple, seleccione «Ajustes del sistema», luego «General» en la barra lateral y, a continuación, «Compartir». Se encuentra bastante abajo, por lo que tendrá que desplazarse hacia abajo. Si el interruptor está desactivado, no podrá utilizarla.
En segundo lugar, compruebe la opción «Gestión remota» en la misma página. Se trata de la segunda ruta de acceso remoto al mismo Mac y debe estar desactivada, a menos que la utilice deliberadamente. En cualquier caso, ambas opciones no pueden estar activas al mismo tiempo.
En tercer lugar, actualice. Las únicas versiones que corrigen la vulnerabilidad son la 26.6.1, la 15.7.9 y la 14.8.9. No existe ningún parche para macOS Ventura ni versiones anteriores, por lo que la única opción en esos casos es desactivar la función.
Además, si restaura un Mac a partir de una imagen de recuperación anterior, obtendrá una versión vulnerable y deberá actualizarla antes de que se conecte a la red por primera vez.
En cuarto lugar, si su Mac ha permanecido conectado a la red con el puerto abierto, la actualización por sí sola no es suficiente. Es necesario revisar las claves SSH y los LaunchDaemons, así como rotar las credenciales. Si desea estar seguro, borre todos los datos y vuelva a instalar el sistema.
Si realmente necesita acceso remoto
Entonces no debe quedar a la vista de todos. El consejo de los investigadores de la Universidad de California, que desmontaron el parche, es breve: lo mejor es desactivar la función «Compartir pantalla» y, si tiene que estar activada, protegerla mediante una VPN o una regla de cortafuegos. En cuanto al número de ajustes que la gente activa una vez y luego olvida, consulte lo que no abarca la opción de configuración de ChatGPT.
Fuente(s)
Actualizaciones de seguridad de Apple: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9. Además, el NVD sobre CVE-2026-65400 con los datos de la CISA, el aviso del NCSC neerlandés, el análisis de Huntress, la evaluación de MacStadium y la descripción del ataque de Microsoft Security Intelligence.






