Нидерландский национальный центр кибербезопасности (NCSC-NL) сообщил 12 августа, что злоумышленники активно эксплуатируют CVE-2026-65400 — обход аутентификации в macOS Screen Sharing — для взлома Mac с открытым портом 5900. Во всех зарегистрированных агентством случаях хакеры получали root-доступ и устанавливали майнер криптовалюты Monero. Apple исправила уязвимость 6 августа внеплановым обновлением, охватывающим macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9, однако официальная степень серьезности бага была пересмотрена: 14 августа CISA повысила его оценку CVSS с 7,1 до 9,8 (критический уровень), теперь считая атаку автоматизируемой.
NCSC-NL впервые указал на уязвимость в предупреждении от 7 августа, на следующий день после выхода патча Apple, призвав организации немедленно установить обновление. В редакции от 12 августа добавлено, что в открытом доступе появился proof-of-concept код, а активная эксплуатация зафиксирована на нескольких системах, подключенных к интернету.
Технические детали бага были представлены на прошлой неделе на конференции Black Hat, сообщает Ars Technica, вместе с видео работы эксплойта. Полученный злоумышленниками root-доступ соответствует уровню контроля, который исследователи продемонстрировали в мае, когда они обошли защиту целостности памяти на чипах Apple M5 с помощью ИИ.
Журнал изменений NVD для CVE-2026-65400 показывает, что CISA первоначально оценила баг в 7,1 балла 6 августа, используя вектор, предполагавший, что атакующему требуются привилегии низкого уровня, а воздействие будет лишь частичным. 14 августа агентство заменило этот вектор на требующий нулевых привилегий и допускающий полную компрометацию конфиденциальности, целостности и доступности, подняв оценку до 9,8. Днем позже запись CISA об уязвимости переключилась с «не автоматизируема» на «автоматизируема» — оценка, согласующаяся с массовым получением root-доступа к безнадзорным Mac для майнинга.
На момент написания статьи уязвимость все еще отсутствует в каталоге известных эксплуатируемых уязвимостей CISA. В той же записи эксплуатация по-прежнему указана как «отсутствует», несмотря на отчет NCSC-NL. Пользователи, которые не могут установить обновление немедленно, могут отключить Screen Sharing в Системных настройках > Основные > Общий доступ.
В уведомлении Apple говорится, что атакующий в сети может «пройти аутентификацию в Screen Sharing без действительных учетных данных», а исправление описывается как улучшенное управление состоянием во время аутентификации. Screen Sharing — это встроенная в macOS служба удаленного рабочего стола на основе VNC, работающая на TCP-порту 5900, которая по умолчанию отключена. Обновление от 6 августа вышло всего через 10 дней после июльского цикла безопасности Apple (27 июля) и исправляет только одну эту CVE, став вторым патчем для Screen Sharing за месяц. CVE-2026-43760, для эксплуатации которой требовались действительные учетные данные, была исправлена в релизах конца июля.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Luke James




