Mastodon Mastodon Mastodon Mastodon

Критическая уязвимость в macOS Screen Sharing эксплуатируется для майнинга Monero — анализ и рекомендации

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Критическая уязвимость аутентификации CVE-2026-65400 (CVSS 9.8) в компоненте Screen Sharing операционной системы macOS активно эксплуатируется злоумышленниками для получения root-доступа и развёртывания криптомайнеров Monero. Национальный центр кибербезопасности Нидерландов (NCSC-NL) зафиксировал случаи компрометации систем с открытым портом 5900. Apple выпустила экстренные обновления для macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9 — всем пользователям с включённым Screen Sharing необходимо немедленно обновиться или отключить функцию.

Суть уязвимости CVE-2026-65400

Уязвимость затрагивает механизм аутентификации компонента Screen Sharing и позволяет атакующему, находящемуся в сети, пройти аутентификацию во встроенной службе удалённого рабочего стола без предъявления действительных учётных данных. По классификации Apple, проблема связана с некорректным управлением состоянием (state management), что приводит к рассинхронизации конечного автомата аутентификации.

Apple устранила уязвимость, улучшив механизмы управления состоянием для обеспечения корректной валидации учётных данных и предотвращения несанкционированных попыток аутентификации. Исправление было выпущено 6 августа 2026 года. Обнаружение уязвимости приписывается исследователю Альфредо Пезоли из компании Bynario.

Ключевая характеристика этой уязвимости — её принадлежность к классу логических ошибок. По данным исследователей из Calif, здесь нет необходимости в обходе ASLR, манипуляции с кучей или выигрыше гонки состояний. Достаточно отправить один-два пакета в правильном порядке — и целевая машина предоставляет доступ. Эксплуатация работает с первой попытки на каждой непропатченной системе с включённым Screen Sharing.

Активная эксплуатация и масштаб угрозы

Согласно обновлённому бюллетеню NCSC-NL, центр получил сообщения об активной эксплуатации уязвимости на множественных системах, где порт 5900 (стандартный порт VNC/Screen Sharing) был доступен из интернета. Во всех зафиксированных случаях атакующие получали root-доступ к скомпрометированной системе и устанавливали майнер криптовалюты Monero.

Следует отметить, что на момент публикации отсутствуют подробности о точных сроках начала атак, их масштабе, а также о том, эксплуатировалась ли уязвимость как уязвимость нулевого дня до выхода патча. Не установлено также, ограничивается ли активность атакующих исключительно криптомайнингом. Уязвимость пока не внесена в каталог CISA KEV.

Важная оговорка: утверждение об активной эксплуатации основано на единственном правительственном бюллетене NCSC-NL и не подтверждено независимо ни Apple, ни CISA. Тем не менее, учитывая тривиальность эксплуатации логической ошибки и критический уровень CVSS, угрозу следует воспринимать серьёзно.

Кластер уязвимостей в Screen Sharing

CVE-2026-65400 — не изолированная проблема. По данным исследователей, она входит в серию уязвимостей компонента Screen Sharing Server, часть которых была устранена ранее в macOS Tahoe 26.6:

  • CVE-2026-43779 (CVSS 9.8) — логическая ошибка, позволяющая приложению перехватывать сетевые соединения, предназначенные для другого процесса
  • CVE-2026-43777 (CVSS 7.5) — неуточнённая проблема, позволяющая удалённому атакующему вызвать отказ в обслуживании
  • CVE-2026-43760 (CVSS 8.6) — ошибка контроля доступа, позволяющая приложению получить доступ к конфиденциальным данным пользователя

Особого внимания заслуживает взаимосвязь CVE-2026-65400 с отдельной уязвимостью предварительной аутентификации в демоне screensharingd, о которой независимо сообщил исследователь под псевдонимом @osxreverser. По его описанию, эта уязвимость позволяла скомпрометировать любой Mac с включённым Screen Sharing, зная лишь IP-адрес — без пароля и каких-либо иных данных. Эта уязвимость была исправлена в macOS 26.6.

По анализу Calif, обе уязвимости находятся в одном и том же файле исходного кода. Первая (уязвимость @osxreverser) — это ошибка возвращаемого значения: проверка длины при обработке слишком большого фрейма завершается досрочно и возвращает код успеха от предыдущей операции чтения, что вызывающий код интерпретирует как успешное прохождение этапа аутентификации. Вторая (CVE-2026-65400) — рассинхронизация конечного автомата, требующая знания имени учётной записи, что, впрочем, не является серьёзным барьером, поскольку macOS отображает имена пользователей на экране входа.

Роль ИИ в ускорении эксплуатации

Отдельного внимания заслуживает заявление компании Calif о том, что ИИ-агент создал работающие эксплойты для обеих уязвимостей за четыре часа. Хотя это утверждение исходит из единственного источника и не может быть независимо проверено, оно иллюстрирует тревожную тенденцию: логические ошибки, не требующие сложных техник обхода защитных механизмов, становятся особенно уязвимы перед автоматизированным анализом. Calif сообщает, что именно по этой причине компания воздерживается от публикации полных технических деталей CVE-2026-65400 до тех пор, пока большинство пользователей не установят обновления.

Оценка воздействия

Наибольшему риску подвержены системы macOS с включённым Screen Sharing или Remote Management, доступные из интернета через порт 5900. По неподтверждённым данным из социальных сетей, в интернете обнаружено около 40 000 таких хостов, преимущественно в США, включая университетские и корпоративные системы. Эту цифру следует воспринимать с осторожностью — она основана на единственном сообщении в социальной сети без предоставления подтверждающих данных.

Получение root-доступа через эту уязвимость означает полную компрометацию системы. Хотя наблюдаемая активность пока ограничивается криптомайнингом, тот же вектор атаки может использоваться для кражи данных, установки бэкдоров, горизонтального перемещения по сети и развёртывания программ-вымогателей.

Рекомендации по защите

  1. Немедленно обновите macOS до последних версий: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 или macOS Sonoma 14.8.9
  2. Если обновление невозможно прямо сейчас — отключите Screen Sharing: Системные настройки → Основные → Общий доступ → переключите Screen Sharing в положение «Выкл.»
  3. Проверьте доступность порта 5900 из внешней сети. Службы удалённого доступа не должны быть напрямую доступны из интернета — используйте VPN или SSH-туннелирование
  4. Проведите аудит систем, на которых Screen Sharing был включён и порт 5900 был доступен извне, на предмет признаков компрометации: несанкционированные процессы, неизвестные записи в sudoers, наличие процессов криптомайнинга
  5. Проверьте журналы на предмет подозрительных подключений к порту 5900 от неизвестных IP-адресов

Совокупность факторов — тривиальность эксплуатации, критический уровень CVSS 9.8, подтверждённая активная эксплуатация и наличие нескольких связанных уязвимостей в одном компоненте — делает обновление macOS и аудит конфигурации Screen Sharing задачей наивысшего приоритета. Организациям, использующим macOS в корпоративной среде, следует рассмотреть полный запрет прямого доступа к Screen Sharing из внешних сетей на уровне межсетевого экрана, независимо от статуса обновления.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.