Критична вразливість аутентифікації CVE-2026-65400 (CVSS 9.8) у компоненті Screen Sharing операційної системи macOS активно експлуатується зловмисниками для отримання root-доступу та розгортання криптомайнерів Monero. Національний центр кібербезпеки Нідерландів (NCSC-NL) задокументував випадки компрометації систем із відкритим портом 5900. Apple випустила позачергові оновлення для macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 і macOS Sonoma 14.8.9 — усім користувачам із увімкненим Screen Sharing необхідно негайно оновитися або вимкнути цю функцію.
Суть вразливості CVE-2026-65400
Вразливість зачіпає механізм автентифікації компонента Screen Sharing і дозволяє атакувальнику, який перебуває в мережі, пройти автентифікацію у вбудованій службі віддаленого робочого столу без надання чинних облікових даних. За класифікацією Apple, проблема пов’язана з некоректним керуванням станом (state management), що призводить до розсинхронізації скінченного автомата автентифікації.
Apple усунула вразливість, поліпшивши механізми керування станом, щоб забезпечити коректну валідацію облікових даних і запобігти несанкціонованим спробам автентифікації. Виправлення було випущено 6 серпня 2026 року. Виявлення вразливості приписують досліднику Альфредо Пезолі з компанії Bynario.
Ключова характеристика цієї вразливості — належність до класу логічних помилок. За даними дослідників із Calif, тут немає потреби в обході ASLR, маніпуляціях із купою або успішній експлуатації race condition. Достатньо надіслати один-два пакети у правильному порядку — і цільова машина надає доступ. Експлуатація спрацьовує з першої спроби на кожній непатченій системі з увімкненим Screen Sharing.
Активна експлуатація та масштаб загрози
Згідно з оновленим бюлетенем NCSC-NL, центр отримав повідомлення про активну експлуатацію вразливості на численних системах, де порт 5900 (стандартний порт VNC/Screen Sharing) був доступний з інтернету. В усіх зафіксованих випадках атакувальники отримували root-доступ до скомпрометованої системи та встановлювали майнер криптовалюти Monero.
Варто зазначити, що на момент публікації відсутні подробиці щодо точних строків початку атак, їхнього масштабу, а також того, чи експлуатувалася вразливість як zero-day до виходу патча. Також не встановлено, чи обмежується активність атакувальників виключно криптомайнінгом. Вразливість поки що не внесена до каталогу CISA KEV.
Важлива застережна примітка: твердження про активну експлуатацію ґрунтується на єдиному урядовому бюлетені NCSC-NL і не підтверджене незалежно ні Apple, ні CISA. Втім, з огляду на тривіальність експлуатації логічної помилки та критичний рівень CVSS, загрозу слід сприймати серйозно.
Кластер вразливостей у Screen Sharing
CVE-2026-65400 — не ізольована проблема. За даними дослідників, вона входить до серії вразливостей компонента Screen Sharing Server, частину з яких було усунуто раніше в macOS Tahoe 26.6:
- CVE-2026-43779 (CVSS 9.8) — логічна помилка, що дозволяє застосунку перехоплювати мережеві з’єднання, призначені для іншого процесу
- CVE-2026-43777 (CVSS 7.5) — неуточнена проблема, яка дає змогу віддаленому атакувальнику викликати відмову в обслуговуванні
- CVE-2026-43760 (CVSS 8.6) — помилка контролю доступу, що дозволяє застосунку отримати доступ до конфіденційних даних користувача
Особливої уваги заслуговує взаємозв’язок CVE-2026-65400 з окремою вразливістю попередньої автентифікації в демоні screensharingd, про яку незалежно повідомив дослідник під псевдонімом @osxreverser. За його описом, ця вразливість дозволяла скомпрометувати будь-який Mac з увімкненим Screen Sharing, знаючи лише IP-адресу — без пароля та будь-яких інших даних. Цю вразливість було усунуто в macOS 26.6.
За аналізом Calif, обидві вразливості розташовані в одному й тому самому файлі вихідного коду. Перша (вразливість @osxreverser) — це помилка повертаного значення: перевірка довжини під час обробки надто великого фрейма завершується достроково та повертає код успіху від попередньої операції читання, який викличний код інтерпретує як успішне проходження етапу автентифікації. Друга (CVE-2026-65400) — розсинхронізація скінченного автомата, що вимагає знання імені облікового запису, що, втім, не є серйозною перепоною, оскільки macOS відображає імена користувачів на екрані входу.
Роль ІІ у прискоренні експлуатації
Окремої уваги заслуговує заява компанії Calif про те, що ІІ-агент створив робочі експлойти для обох вразливостей за чотири години. Хоча це твердження походить з єдиного джерела і не може бути незалежно перевірене, воно ілюструє тривожну тенденцію: логічні помилки, для експлуатації яких не потрібні складні техніки обходу захисних механізмів, стають особливо вразливими до автоматизованого аналізу. Calif повідомляє, що саме з цієї причини компанія утримується від публікації повних технічних деталей CVE-2026-65400, доки більшість користувачів не встановлять оновлення.
Оцінка впливу
Найбільшому ризику піддаються системи macOS з увімкненим Screen Sharing або Remote Management, доступні з інтернету через порт 5900. За непідтвердженими даними із соціальних мереж, в інтернеті виявлено близько 40 000 таких хостів, переважно у США, включно з університетськими та корпоративними системами. Цю цифру слід сприймати обережно — вона ґрунтується на єдиному повідомленні в соціальній мережі без надання підтвердних даних.
Отримання root-доступу через цю вразливість означає повну компрометацію системи. Хоча спостережувана активність наразі обмежується криптомайнінгом, той самий вектор атаки може використовуватися для крадіжки даних, встановлення бекдорів, горизонтального переміщення мережею та розгортання програм-вимагачів.
Рекомендації щодо захисту
- Негайно оновіть macOS до останніх версій: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 або macOS Sonoma 14.8.9
- Якщо оновлення наразі неможливе — вимкніть Screen Sharing: Системні налаштування → Основні → Спільний доступ → переведіть Screen Sharing у положення «Вимк.»
- Перевірте доступність порту 5900 із зовнішньої мережі. Служби віддаленого доступу не повинні бути безпосередньо доступні з інтернету — використовуйте VPN або SSH-тунелювання
- Проведіть аудит систем, на яких Screen Sharing був увімкнений і порт 5900 був доступний зовні, на предмет ознак компрометації: несанкціоновані процеси, невідомі записи в sudoers, наявність процесів криптомайнінгу
- Перевірте журнали на наявність підозрілих підключень до порту 5900 з невідомих IP-адрес
Сукупність чинників — тривіальність експлуатації, критичний рівень CVSS 9.8, підтверджена активна експлуатація та наявність кількох пов’язаних вразливостей в одному компоненті — робить оновлення macOS і аудит конфігурації Screen Sharing завданням найвищого пріоритету. Організаціям, які використовують macOS у корпоративному середовищі, слід розглянути повну заборону прямого доступу до Screen Sharing із зовнішніх мереж на рівні мережевого екрана, незалежно від статусу оновлення.