Злоумышленники начали использовать критическую уязвимость встроенной функции общего доступа к экрану macOS, чтобы без учётных данных проникать на компьютеры Mac. В нескольких подтверждённых случаях после такого подключения атакующие получали права root и устанавливали майнер Monero.
Уязвимость получила идентификатор CVE-2026-65400 и затрагивает функцию «Общий доступ к экрану» (Screen Sharing). Как сообщает Apple, из-за ошибки в механизме, проверяющем подлинность, находящийся в сети злоумышленник мог пройти авторизацию без действительных учётных данных. Компания связала проблему с тем, что состояние неправильно обрабатывалось, пока система проверяла пользователя.
Apple закрыла CVE-2026-65400 (9,8 Critical) 6 августа в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. Уязвимыми считаются более ранние версии соответствующих веток системы. В базе NVD указан максимальный потенциальный ущерб конфиденциальности, целостности и доступности системы, как оценивает CISA.
После того как вышли исправления, через несколько дней подтвердились реальные атаки. Национальный центр кибербезопасности Нидерландов сообщил в своём бюллетене, что CVE-2026-65400 уже эксплуатировали на нескольких компьютерах, у которых порт 5900 был доступен напрямую из интернета.
Во всех известных ведомству случаях злоумышленники получили на заражённых Mac права root, а затем разместили майнер Monero. NCSC не раскрывает число пострадавших устройств, владельцев систем и способ, которым атакующие находили потенциальные цели.
К 12 августа ситуация обострилась ещё и потому, что появился общедоступный демонстрационный код эксплойта. NCSC обновил бюллетень и отдельно указал на два обстоятельства: код стал публичным, а уязвимость уже активно эксплуатируют.
CVE-2026-65400 не требует от владельца Mac открывать файл, переходить по ссылке или самостоятельно подтверждать подключение. Согласно текущим данным NVD, уязвимость можно эксплуатировать по сети без предварительных прав и действий пользователя.
Пользователям macOS рекомендуется установить Tahoe 26.6.1, Sequoia 15.7.9 или Sonoma 14.8.9 либо более свежую версию системы. Особое внимание стоит уделить компьютерам с включённым общим доступом к экрану и доступным из интернета портом 5900, поскольку именно такую конфигурацию NCSC обнаружил во всех подтверждённых случаях, когда уязвимость эксплуатировали.
