Calif, una empresa de investigación de seguridad, anunció que un agente impulsado por IA produjo exploits funcionales para dos vulnerabilidades de raíz remoto pre-autenticación en macOS en solo cuatro horas. El más rápido de los dos, identificado como CVE-2026-65400, ya está siendo utilizado por actores de amenazas para instalar mineros de criptomonedas Monero en sistemas vulnerables.
Apple dio a conocer el fallo el 6 de agosto, acreditando al investigador Alfredo Pesoli de Bynario por el descubrimiento original. La empresa envió actualizaciones en macOS 26.6.1, macOS 15.7.9 y macOS 14.8.9. El asesoramiento advirtió que el servicio de compartición de pantalla integrado, que abre el puerto TCP 5900 cuando está habilitado, podría ser abusado para obtener acceso de raíz sin credenciales válidas.
Exploit generado por IA y rápida weaponización
El agente de IA de Calif invirtió la actualización fuera de banda de Apple, un señal de que el problema era crítico, y luego generó código funcional para ambos bugs en menos de cuatro horas. La empresa optó por retener detalles técnicos sobre CVE-2026-65400 hasta que la mayoría de los Macs reciban la actualización, citando la facilidad con la que se creó el exploit.
Mientras tanto, el Centro Nacional de Ciberseguridad de los Países Bajos (NCSC) revisó su asesoramiento el 12 de agosto después de recibir informes de abuso activo. La agencia dijo que cada incidente confirmado involucró a un atacante que obtuvo acceso de raíz y desplegó un minero de Monero. El malware, probablemente XMRig, se ejecuta en CPUs ordinarios, lo que hace que incluso un portátil secuestrado sea rentable.
Alcance de la exposición
El investigador de seguridad "osxreverser" escaneó Internet en busca de hosts con el puerto 5900 abierto y encontró aproximadamente 40,000 máquinas macOS accesibles, casi la mitad de ellas en los Estados Unidos. La mayoría eran IPs residenciales, pero la lista también incluía sistemas universitarios y corporativos. Un bug pre-autenticación más grave en el daemon de compartición de pantalla se corrigió en macOS 26.6, pero el investigador que lo descubrió no lo informó a Apple.
Las agencias de puntuación no están de acuerdo en la gravedad. El NCSC de los Países Bajos asignó una puntuación CVSS v3 de 7.1, mientras que la Agencia de Ciberseguridad y Infraestructura de Seguridad de los Estados Unidos (CISA) la calificó como 9.8, etiquetándola como crítica. NIST aún no ha publicado una evaluación.
La respuesta de Apple fue rápida: el asesoramiento detalló la vulnerabilidad y la actualización estuvo disponible dentro de días después de la presentación pública de la prueba de concepto en Black Hat. La empresa recomienda a los usuarios que instalen la actualización de inmediato. Para aquellos que no pueden parchear, deshabilitar la compartición de pantalla en Configuración del sistema → General → Compartir y bloquear el puerto 5900 en el enrutador o firewall son mitigaciones interinas.
Más allá de la minería de criptomonedas, el exploit otorga a los atacantes acceso de raíz sin restricciones, abriendo la puerta al robo de credenciales, la exfiltración de datos o el despliegue de herramientas maliciosas adicionales. Los expertos en seguridad advierten que, si bien muchos usuarios carecen de la experiencia para configurar VPN o túneles SSH para un acceso remoto seguro, dejar el servicio expuesto plantea un riesgo sustancial.
El episodio subraya una tendencia en crecimiento: la descubierta de vulnerabilidades asistida por IA que acelera desde la investigación hasta la explotación en el mundo real. A principios de este año, Microsoft y WordPress informaron sobre hallazgos similares impulsados por IA, y una startup recientemente recaudó $60 millones sobre la premisa de que el parcheo ya no puede seguir el ritmo de la generación automática de exploits.
Por ahora, la defensa más efectiva sigue siendo simple: aplicar el parche de Apple, desactivar la compartición de pantalla cuando no se utilice y asegurarse de que los firewalls bloqueen el tráfico de entrada en el puerto 5900. A medida que la IA continúa reduciendo la barrera para la weaponización de fallos de software, el despliegue rápido de parches se volverá cada vez más crítico.
Este artículo fue escrito con la asistencia de IA.
News Factory APP - noticias agénticas para impulsar tu SEO y AEO.