Уязвимость Screen Sharing в macOS используют для установки майнеров Monero

NCSC-NL сообщил об атаках на Mac с открытым в интернет портом 5900: злоумышленники обходят аутентификацию, получают root-доступ и устанавливают криптомайнер. Apple выпустила исправление 6 августа, а оценка CVSS уязвимости была повышена до 9,8 балла.

macOS 26 Tahoe

В macOS обнаружена активно эксплуатируемая уязвимость CVE-2026-65400 в сервисе Screen Sharing. По данным Национального центра кибербезопасности Нидерландов (NCSC-NL), атакующие находят Mac с доступным из интернета портом 5900, обходят проверку подлинности Screen Sharing, получают root-доступ и устанавливают майнер криптовалюты Monero.

Apple исправила проблему во внеплановом обновлении от 6 августа для macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. В бюллетене компании сказано, что атакующий в сети мог пройти аутентификацию в Screen Sharing без действительных учётных данных. Исправление связано с улучшением управления состоянием во время аутентификации.

NCSC-NL впервые предупредил об уязвимости 7 августа, а в обновлённом сообщении от 12 августа указал, что в открытом доступе появился proof-of-concept и атаки зафиксированы на нескольких системах, доступных из интернета. Технические подробности и демонстрацию эксплуатации также представили на конференции Black Hat.

Оценка серьёзности CVE-2026-65400 в базе NVD изменилась с 7,1 до 9,8 балла по шкале CVSS. Согласно журналу изменений, 14 августа CISA пересмотрело вектор: теперь для атаки не требуются привилегии, а последствия оцениваются как полный ущерб конфиденциальности, целостности и доступности. На следующий день в карточке решения CISA атаку также признали автоматизируемой.

При этом данные в источниках CISA выглядят несогласованными: в той же карточке эксплуатация всё ещё отмечена как отсутствующая, хотя NCSC-NL сообщает о реальных атаках. В материале Tom's Hardware отмечалось, что уязвимость ещё не была добавлена в каталог CISA Known Exploited Vulnerabilities.

Screen Sharing — встроенный в macOS VNC-сервис удалённого доступа, использующий TCP-порт 5900; по умолчанию он выключен. Тем, кто пока не может установить обновление, рекомендуется отключить Screen Sharing в разделе «Системные настройки» → «Основные» → «Общий доступ».