Un fallo de Compartir pantalla en macOS ya se está explotando en ataques reales. Identificada como CVE-2026-65400, la vulnerabilidad permite saltarse la autenticación del servicio de forma remota. El NCSC de los Países Bajos señala que ha observado “abuso activo” en varios sistemas con el puerto 5900 accesible desde internet.Según SecurityWeek, Apple publicó el parche el 6 de agosto para un problema de autenticación de gravedad alta. El NCSC explica que la compañía modificó la gestión de estado para validar correctamente las credenciales y evitar intentos de acceso no autorizados. El fallo está en screensharingd, el proceso encargado de gestionar las conexiones de Compartir pantalla.Al atacante le basta con saber cómo se llama una cuenta ¿Qué necesita alguien para aprovecharlo? No la contraseña. Según Calif, basta con identificar un nombre de usuario válido, algo que rebaja mucho la barrera de entrada. La firma recuerda que “un nombre de usuario no es un secreto” y que macOS puede mostrarlo directamente en la propia ventana de inicio de sesión.La cantidad de equipos potencialmente al alcance de atacantes tampoco ayuda. El investigador osxreverser calculó el 8 de agosto que unos 40.000 Mac con Compartir pantalla estaban accesibles desde internet, y desde entonces se ha publicado un código de prueba de concepto que permite reproducir el fallo sin tener que descubrir por cuenta propia cómo explotarlo.En los casos detectados hasta ahora, los atacantes han utilizado esa entrada para conseguir acceso root e instalar mineros de Monero. Con esos privilegios pueden ejecutar software con el máximo nivel de acceso al sistema y dedicar los recursos del Mac comprometido a generar criptomonedas para terceros sin permiso de su propietario.El parche ya está disponible para tres versiones de macOS Si utilizas Compartir pantalla, el parche está incluido en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9. Como ocurrió el año pasado con otro fallo grave de seguridad en macOS, comprobar la versión instalada es especialmente sencillo en este caso: si tu Mac sigue en una edición anterior de Tahoe, Sequoia o Sonoma, tendrás que instalar la actualización correspondiente para cerrar esta vía de entrada.CVE-2026-65400 tampoco es el único problema reciente encontrado en ese proceso. A finales de julio Apple corrigió al menos otros cuatro fallos y screensharingd ya arrastraba vulnerabilidades especialmente serias. La más grave de aquel grupo permitía ejecutar código como root sin autenticación, aunque exigía conocer la IP del objetivo y que SIP estuviese desactivado.El tipo de ataque también lo separa de amenazas que dependen de engañar a quien usa el Mac. En los ataques de phishing dirigidos a macOS, por ejemplo, la víctima tiene que interactuar con un aviso o enlace fraudulento; CVE-2026-65400 ataca directamente el mecanismo de autenticación de Compartir pantalla mediante una conexión remota al servicio.