Apple закрыла уязвимость еще 6 августа внеплановыми обновлениями macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. Компания указывает, что ошибка позволяла сетевому атакующему пройти аутентификацию Screen Sharing без действующих учетных данных.
Нидерландский национальный центр кибербезопасности NCSC-NL впервые выпустил предупреждение 7 августа. Позднее ведомство подтвердило активную эксплуатацию CVE-2026-65400 на доступных из интернета Mac. Для атаки должны одновременно выполняться два условия: включен Screen Sharing и снаружи доступен порт 5900.
После этого изменилась и оценка опасности. Изначально CISA присвоила уязвимости 7,1 балла по CVSS: расчет предполагал, что атакующему нужны минимальные права, а последствия будут частичными. 14 августа оценку пересмотрели до 9,8 балла. Новая модель предполагает атаку без предварительных прав и полный ущерб конфиденциальности, целостности и доступности системы.
Следом в записи CISA изменился еще один параметр: эксплуатацию признали автоматизируемой. На практике это позволяет искать доступные из интернета уязвимые Mac и проводить атаки массово, а не работать с каждой машиной вручную.
Есть и странное расхождение в официальных данных. В записи NVD эксплуатация CVE-2026-65400 по-прежнему обозначена как «none», хотя NCSC-NL уже сообщает о реальных атаках с получением root-доступа и установкой программ для майнинга.
Исправление уже входит в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. Уязвимыми NVD считает более ранние версии соответствующих веток macOS. Отдельных данных об атаках на пользователей в России в опубликованном предупреждении NCSC-NL нет.
Если обновление пока невозможно установить, Screen Sharing можно отключить в настройках общего доступа macOS и не оставлять порт 5900 доступным из интернета. А у вас функция общего доступа к экрану на Mac вообще включена?
Уязвимость macOS уже используют в атаках: хакеры получают root-доступ
Владельцев Mac начали атаковать через уязвимость CVE-2026-65400 в функции Screen Sharing. Если общий доступ к экрану включен, а TCP-порт 5900 доступен из интернета, злоумышленник может проникнуть в систему без действующих учетных данных. В зафиксированных NCSC-NL случаях атакующие получали root-доступ и устанавливали майнер Monero.

Автор: ITHome
Источник: ITHome
4 показов