Un camino previo a la autenticación del puerto 5900 hasta root
El fallo reside en screensharingd, el proceso de macOS que atiende las conexiones VNC en el puerto TCP 5900, y permite que un atacante en red complete la autenticación sin aportar contraseña ni ninguna otra credencial. Una vez sorteada la autenticación, ese mismo camino previo permite al atacante escribir archivos como root, suficiente para instalar código con privilegios completos del sistema, la definición de manual de ejecución remota de código.
El informe técnico de Tanium detalla lo delgada que era realmente la barrera: un Mac con Screen Sharing activado y el puerto 5900 accesible desde la red no tenía, en la práctica, ningún paso de autenticación entre un atacante y el acceso root. Sin credenciales necesarias, y root al final del camino, es la razón por la que CISA trata este fallo como uno de los más graves de un ciclo de parches normal, y no como un error rutinario que recibió una cobertura inusualmente extensa.
6 de agosto: tres parches, un cronograma que empieza
Apple publicó la corrección de este fallo el 6 de agosto de 2026, lanzándola simultáneamente en tres líneas de sistema operativo compatibles: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 y macOS Sonoma 14.8.9. Una corrección simultánea en tres versiones activas es el aspecto de un parche rápido y bien ejecutado, y es justo donde se detienen la mayoría de los resúmenes breves de esta historia.
| Hito | Fecha |
|---|---|
| Parche de Apple publicado (Tahoe 26.6.1, Sequoia 15.7.9, Sonoma 14.8.9) | 6 de agosto de 2026 |
| Puntuación CVSS | 9.8 sobre 10 (recalificada desde 7.1) |
| NCSC-NL informa de explotación activa | Hacia el 12 de agosto de 2026 |
| Incorporación al catálogo KEV de CISA | 18 de agosto de 2026 |
| Plazo federal de remediación | 21 de agosto de 2026 (ya vencido) |
Un parche que existe desde el 6 de agosto es una afirmación sobre lo que Apple puso a disposición, no sobre lo que corre hoy en un Mac concreto. Un Mac que no se ha reiniciado con la nueva versión, un Mac gestionado al margen de una política de actualización estándar, o un Mac cuyo propietario pospuso el aviso de actualización, está exactamente tan expuesto en la fecha de publicación de este artículo como lo estaba el 5 de agosto.
12 de agosto: el NCSC-NL encuentra el mismo desenlace en cada caso
El NCSC-NL, el centro nacional de ciberseguridad de los Países Bajos, informó de explotación activa del fallo hacia el 12 de agosto de 2026, menos de una semana después de publicarse el parche de Apple. En cada caso que observó el NCSC-NL, la intrusión terminó igual: con un minero de la criptomoneda Monero instalado en el Mac comprometido.
El blog de Malwarebytes señaló ese desenlace como la pista de para qué se está usando realmente este fallo ahora mismo, no robo de datos ni ransomware, sino robo silencioso y continuo de capacidad de cómputo, para lo cual un minero está diseñado a funcionar mientras pase inadvertido. Un criptominero es además uno de los compromisos más fáciles de pasar por alto, porque no bloquea la pantalla ni exige un rescate, simplemente corre en segundo plano y consume ciclos de CPU, motivo por el que un Mac sin vigilancia en el puerto 5900 puede permanecer comprometido mucho tiempo sin que nadie lo note.
Del 14 al 18 de agosto: una recalificación y luego seis días de espera hasta el KEV
CISA elevó la gravedad del fallo de 7.1 a 9.8 sobre 10 el 14 de agosto de 2026, dos días después de hacerse público el informe del NCSC-NL sobre explotación activa. La cobertura de Tom's Hardware sobre la recalificación señaló que el salto reflejaba la facilidad con la que el fallo podía activarse por red, una vez que la explotación real confirmó lo que la puntuación original había subestimado.
CISA no añadió el fallo a su catálogo de vulnerabilidades explotadas conocidas hasta el 18 de agosto de 2026, cuatro días después de la recalificación y seis días después del informe del NCSC-NL sobre explotación activa. La cobertura de Help Net Security del 17 de agosto ya había marcado el fallo como urgente antes de que el listado KEV se pusiera al día, y el plazo federal de remediación asociado a ese listado, el 21 de agosto de 2026, ya había vencido cuando se publicó este artículo.
La fecha del parche no es la fecha del despliegue
Un parche publicado el 6 de agosto es un hecho sobre lo que Apple puso a disposición, no un hecho sobre lo que está instalado en un Mac concreto hoy. La brecha que importa no está entre la divulgación y el parche, que Apple cerró con rapidez, sino entre el parche y su despliegue, entre una corrección que existe y una corrección que realmente llega a cada Mac con Screen Sharing activado y el puerto 5900 accesible desde la red.
La propia brecha de seis días de CISA entre el informe del NCSC-NL y el listado KEV demuestra lo mismo desde el lado institucional: incluso un fallo con gravedad 9.8 y explotación activa confirmada no avanzó de inmediato por el sistema creado precisamente para señalarlo. Si un proceso formal de seguimiento puede ir casi una semana por detrás de la explotación activa, una flota de Mac concreta sin vigilancia dedicada del puerto 5900 puede ir mucho más rezagada. Comprobar que el parche se instaló de verdad, y desactivar Screen Sharing donde no haga falta, es la única forma de cerrar esa brecha.
Leer a continuación: Su parche VPN de abril ya está siendo explotado | Una Sola Foto Pudo Haber Secuestrado Su iPhone



