Fallo Lógico en macOS Screen Sharing Permite Ejecución Remota como Root (CVE-2026-43760)

Alerta en macOS: XCSSET regresa, el malware oculto con nuevas estrategias de ataque

Un fallo lógico recientemente documentado en la función de Compartir pantalla (Screen Sharing) de macOS demuestra cómo una característica diseñada exclusivamente para la visualización remota puede ser utilizada como un vector directo para la ejecución completa de comandos con privilegios máximos (Administrador/Root).

La vulnerabilidad, rastreada como CVE-2026-43760, afecta al servicio screensharingd y a sus procesos auxiliares de transferencia de archivos (SSFileCopySender y SSFileCopyReceiver). El impacto real del fallo ha generado debate en la industria: mientras Apple lo calificó con una severidad de 5.5 (catalogándolo como un simple acceso a datos), análisis independientes del ecosistema de inteligencia de amenazas le asignan un CVSS de 8.8, destacando su capacidad real para comprometer el sistema por completo.


El vector de ataque: Un fallo de lógica en la gestión de identidades

El problema se origina por una asimetría en cómo el servicio gestiona las rutas de autenticación. Cuando un usuario se conecta mediante la autenticación nativa de Apple, los procesos de copia de archivos se ejecutan correctamente con los permisos limitados de ese usuario. Sin embargo, si la conexión se establece a través del método de autenticación VNC heredado (habilitado bajo la opción “Los visores VNC pueden controlar la pantalla con contraseña”), el sistema falla al reducir los privilegios, ya que no existe una identidad de usuario de macOS vinculada a esa contraseña. Como resultado, los programas auxiliares continúan ejecutándose como root.


Esta vulnerabilidad lógica genera dos capacidades críticas para un atacante remoto:
  • Lectura arbitraria de archivos: Utilizando SSFileCopySender, un atacante puede extraer el contenido de archivos altamente protegidos (como /etc/sudoers), los cuales son inaccesibles para usuarios estándar.
  • Escritura arbitraria y Ejecución Remota (RCE): A través de SSFileCopyReceiver, el atacante puede especificar un directorio, nombre y contenido para escribir un archivo como administrador. Los investigadores demostraron que, al escribir una política de sudoers manipulada directamente en el directorio /private/etc/sudoers.d, pueden otorgar a una cuenta sin privilegios acceso sudo sin requerir contraseña. Desde allí, un solo comando abre una consola interactiva de root.

Nota táctica: Este ataque se logra de forma completamente remota a través de la sesión autenticada, sin necesidad de explotar vulnerabilidades de corrupción de memoria, desbordamientos de búfer ni cadenas de exploits complejas, evidenciando una tendencia del cibercrimen hacia el abuso de fallos lógicos para evadir las mitigaciones modernas de memoria.


Plan de Acción y Mitigación Operativa

Para proteger los endpoints macOS dentro de la organización, los equipos de infraestructura y soporte deben aplicar las siguientes medidas:

  • Parcheo Inmediato: Apple ha solucionado la vulnerabilidad en las versiones macOS Tahoe 26.6 y macOS Sonoma 14.8.8 (lanzadas el 27 de julio de 2026). Se debe priorizar la actualización en equipos de desarrolladores, directivos y sistemas con exposición a redes externas.
  • Mitigación de Configuración (Endurecimiento): Para los sistemas que no puedan ser actualizados de inmediato, es un requisito estricto desactivar la opción “Los usuarios de VNC pueden controlar la pantalla con contraseña”.
  • Reducción de Superficie: Si el acceso remoto no es una necesidad operativa esencial para el usuario, se debe desactivar por completo la función de “Compartir pantalla” y “Administración remota” desde las preferencias del sistema. Nota: Cambiar la contraseña de VNC no mitiga el riesgo, ya que el fallo subyacente es de autorización, no de debilidad de credenciales.

Related Post