Критическая уязвимость в Screen Sharing macOS позволяет злоумышленникам получать удаленный доступ с правами root
Агентство кибербезопасности и безопасности инфраструктуры США (CISA) повысило оценку критичности уязвимости CVE-2026-65400 до 9.8 баллов из-за активных атак с использованием майнинга криптовалюты Monero.
Нидерландский национальный центр кибербезопасности (NCSC-NL) сообщил 12 августа, что злоумышленники активно эксплуатируют обход аутентификации в функции Screen Sharing macOS для компрометации компьютеров Mac, у которых порт 5900 открыт в Интернете. Во всех случаях, о которых сообщалось в агентство, злоумышленники получали доступ с правами root и устанавливали майнер криптовалюты Monero. Компания Apple устранила эту уязвимость 6 августа в внеплановом обновлении, охватывающем macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9, однако официальная оценка критичности ошибки была пересмотрена: 14 августа CISA повысило ее CVSS-оценку с 7.1 до 9.8 (критическая), оценив атаку как автоматизируемую.
NCSC-NL впервые указал на уязвимость в консультативном сообщении 7 августа, через день после выпуска патча Apple, настоятельно призвав организации немедленно обновить системы. В редакции от 12 августа было добавлено, что в открытом доступе теперь имеется код концепции доказательства (proof-of-concept), а также что активное злоупотребление уязвимостью наблюдалось на нескольких системах, доступных из интернета.
Технические детали уязвимости были представлены на прошедшей на прошлой неделе конференции Black Hat, сообщает Ars Technica, вместе с видео, демонстрирующим эксплойт в действии. Доступ с правами root, который получили злоумышленники в зарегистрированных инцидентах, соответствует уровню контроля, продемонстрированному исследователями в мае, когда они с помощью искусственного интеллекта обошли механизм защиты целостности памяти (Memory Integrity Enforcement) на базе чипов Apple M5.
Журнал изменений NVD для CVE-2026-65400 показывает, что CISA изначально оценила уязвимость в 7.1 балла 6 августа, используя вектор, предполагающий, что злоумышленнику необходимы привилегии низкого уровня и он может достичь лишь частичного воздействия. 14 августа агентство заменило этот вектор на тот, который не требует никаких привилегий и обеспечивает полный компрометацию конфиденциальности, целостности и доступности, повысив оценку до 9.8. На следующий день запись о решении CISA по данной уязвимости изменилась с «неавтоматизируемая» на «автоматизируемая», что соответствует оценке массового получения прав root на неконтролируемых компьютерах Mac для майнинга криптовалюты.
На момент написания статьи уязвимость все еще отсутствует в каталоге известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities) CISA. В той же записи о решении статус эксплуатации все еще указан как «отсутствует», несмотря на отчет NCSC-NL. Пользователи, которые не могут немедленно обновить систему, могут отключить функцию Screen Sharing в разделе «Системные настройки» > «Основные» > «Общий доступ».
В консультативном сообщении Apple говорится, что злоумышленник в сети может «аутентифицироваться в Screen Sharing без действительных учетных данных», а исправление описывается как улучшенное управление состоянием во время аутентификации. Screen Sharing — это встроенная в macOS служба удаленного рабочего стола на базе VNC, слушающая TCP-порт 5900, которая по умолчанию отключена. Обновление от 6 августа вышло всего через 10 дней после раунда обновлений безопасности Apple от 27 июля и исправляет только одну эту CVE, представляя собой второй патч для Screen Sharing за месяц. Уязвимость CVE-2026-43760, для эксплуатации которой требовались действительные учетные данные, была исправлена в выпусках конца июля.


