Una empresa de seguridad utilizó un agente de IA para crear exploits funcionales contra dos vulnerabilidades críticas de macOS en solo cuatro horas, una de las cuales ya está siendo explotada por atacantes para instalar mineros de Monero en miles de equipos. La gravedad del fallo CVE-2026-65400 está en disputa entre agencias de seguridad, y Apple insta a actualizar de inmediato.
***
- Un agente de IA construyó exploits funcionales para fallas de macOS en solo 4 horas.
- La vulnerabilidad CVE-2026-65400 permite acceso root y ya se explota para minar Monero en equipos con Compartir pantalla activo.
- Miles de Mac, unos 40.000, están expuestos a través del puerto 5900; Apple lanzó parches de emergencia.
Una empresa de seguridad con sede en California logró lo que parecía imposible: un agente de inteligencia artificial construyó exploits funcionales para dos vulnerabilidades remotas previas a la autenticación en macOS, otorgando acceso root, todo en menos de cuatro horas. La firma, cuya identidad no se revela en el reporte, aplicó ingeniería inversa a la actualización urgente de Apple, considerando que el parche fuera de banda era una señal clara de que había un problema serio.
La explotación activa de una de esas fallas, identificada como CVE-2026-65400, ya está ocurriendo. El Centro Nacional de Ciberseguridad de los Países Bajos revisó tras recibir informes de incidentes donde se obtuvo acceso root y se instalaron mineros de Monero en sistemas con el puerto 5900 expuesto a internet, detalla The Next Web.
Según la agencia neerlandesa, en todos los casos confirmados, los atacantes colocaron un minero de Monero, XMRig según presume TechRadar, aunque dicha afirmación no ha sido confirmada. La elección de Monero no es casual: ofrece transacciones privadas y su minería se adapta a CPUs convencionales, lo que convierte a cualquier portátil secuestrado en un recurso rentable para el atacante.
El alcance del problema es significativo. Un investigador anónimo que opera bajo el seudónimo osxreverser escaneó internet en busca de hosts con Compartir pantalla abierto y contó alrededor de 40.000 dispositivos accesibles, casi la mitad en Estados Unidos. La mayoría eran direcciones residenciales, aunque también se encontraron sistemas universitarios y servidores empresariales.
La disputa sobre la gravedad de la falla
La puntuación de riesgo asignada a CVE-2026-65400 genera controversia entre las agencias de seguridad. El centro neerlandés le da una puntuación de 7.1 en la escala CVSS v3, clasificada como alta pero no crítica, y Ars Technica coincide con esa cifra. Por otro lado, la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) la sitúa en 9.8, considerándola crítica, una discrepancia de 2.7 puntos que refleja una falta de consenso preocupante.
El NIST, el organismo que normalmente funge como árbitro en estas evaluaciones, aún no ha emitido su dictamen; su entrada en la NVD dice que no se ha recibido ninguna evaluación. Mientras tanto, TechRadar informó de una puntuación de 9.6, una cifra que no coincide con ninguna fuente verificable, añadiendo más confusión al panorama.
El hecho de que la agencia que reporta la explotación activa asigne la puntuación más baja es particularmente llamativo, pues sugiere una posible subestimación del riesgo. La vulnerabilidad permite a un atacante autenticarse en el servicio de escritorio remoto sin credenciales, y con acceso root podría instalar cualquier cosa, no solo mineros de criptomonedas.
La rápida conversión de un parche en un exploit es lo que más preocupa a los expertos. La firma de seguridad que desarrolló el exploit utilizó el parche como una señal para localizar la vulnerabilidad, y luego su agente de IA produjo exploits funcionales para dos fallas en horas, demostrando que los atacantes pueden hacer lo mismo.
Acciones de Apple y recomendaciones
Apple publicó su aviso sobre CVE-2026-65400 el 6 de agosto, dando crédito a Alfredo Pesoli de la firma Bynario por el descubrimiento. Los parches correctivos se distribuyeron en macOS Tahoe 26.6.1, Sequoia 15.7.9 y Sonoma 14.8.9, aunque la explotación activa comenzó antes de que muchos usuarios aplicaran la actualización.
Pesoli ya había documentado una debilidad relacionada en el servicio de Compartir pantalla, donde una ruta de autenticación heredada permitía a un visor remoto hacer que macOS leyera o creara archivos como root. El investigador explotó esa falla para escribir una política sudoers y convertir la copia de archivos en una ejecución remota de comandos con acceso root.
Mientras tanto, el investigador anónimo osxreverser señaló una vulnerabilidad previa a la autenticación aún más grave en el demonio de Compartir pantalla, que Apple habría corregido en macOS 26.6 en lugar de 26.6.1. Este investigador decidió no informar a Apple, citando una larga historia de desencuentros con la empresa, una decisión que deja un posible riesgo adicional sin resolver.
Para los usuarios, la recomendación es clara: instalar la actualización inmediatamente o, si no es posible, desactivar Compartir pantalla. La opción se encuentra en Ajustes del Sistema, luego General y Compartir, y se recomienda bloquear el puerto 5900 en el router o el firewall para evitar el acceso externo, usando una VPN o túnel SSH como alternativa segura.
Quedan muchas incógnitas, como la fecha exacta del inicio de los ataques o el número total de equipos comprometidos. Hasta ahora, el único daño visible ha sido la minería de Monero, pero los expertos advierten que un atacante con acceso root podría robar credenciales o instalar malware más sofisticado, convirtiendo cualquier Mac vulnerable en un riesgo potencial para la red corporativa.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Hardware
Qwen3.8-27B en un DGX Spark: cómo el software multiplicó por 10 la velocidad de inferencia
Criptomonedas
Acciones tokenizadas triplican su cuota y Ondo, Binance y xStocks dominan el 77%
Empresas
Relay cierra y su CEO regresa a Google para liderar el equipo de Chrome
IA