Критическая уязвимость аутентификации CVE-2026-65400 (CVSS 9.8) в компоненте Screen Sharing операционной системы macOS активно эксплуатируется злоумышленниками для получения root-доступа и развёртывания криптомайнеров Monero. Национальный центр кибербезопасности Нидерландов (NCSC-NL) зафиксировал случаи компрометации систем с открытым портом 5900. Apple выпустила экстренные обновления для macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9 — всем пользователям с включённым Screen Sharing необходимо немедленно обновиться или отключить функцию.
Суть уязвимости CVE-2026-65400
Уязвимость затрагивает механизм аутентификации компонента Screen Sharing и позволяет атакующему, находящемуся в сети, пройти аутентификацию во встроенной службе удалённого рабочего стола без предъявления действительных учётных данных. По классификации Apple, проблема связана с некорректным управлением состоянием (state management), что приводит к рассинхронизации конечного автомата аутентификации.
Apple устранила уязвимость, улучшив механизмы управления состоянием для обеспечения корректной валидации учётных данных и предотвращения несанкционированных попыток аутентификации. Исправление было выпущено 6 августа 2026 года. Обнаружение уязвимости приписывается исследователю Альфредо Пезоли из компании Bynario.
Ключевая характеристика этой уязвимости — её принадлежность к классу логических ошибок. По данным исследователей из Calif, здесь нет необходимости в обходе ASLR, манипуляции с кучей или выигрыше гонки состояний. Достаточно отправить один-два пакета в правильном порядке — и целевая машина предоставляет доступ. Эксплуатация работает с первой попытки на каждой непропатченной системе с включённым Screen Sharing.
Активная эксплуатация и масштаб угрозы
Согласно обновлённому бюллетеню NCSC-NL, центр получил сообщения об активной эксплуатации уязвимости на множественных системах, где порт 5900 (стандартный порт VNC/Screen Sharing) был доступен из интернета. Во всех зафиксированных случаях атакующие получали root-доступ к скомпрометированной системе и устанавливали майнер криптовалюты Monero.
Следует отметить, что на момент публикации отсутствуют подробности о точных сроках начала атак, их масштабе, а также о том, эксплуатировалась ли уязвимость как уязвимость нулевого дня до выхода патча. Не установлено также, ограничивается ли активность атакующих исключительно криптомайнингом. Уязвимость пока не внесена в каталог CISA KEV.
Важная оговорка: утверждение об активной эксплуатации основано на единственном правительственном бюллетене NCSC-NL и не подтверждено независимо ни Apple, ни CISA. Тем не менее, учитывая тривиальность эксплуатации логической ошибки и критический уровень CVSS, угрозу следует воспринимать серьёзно.
Кластер уязвимостей в Screen Sharing
CVE-2026-65400 — не изолированная проблема. По данным исследователей, она входит в серию уязвимостей компонента Screen Sharing Server, часть которых была устранена ранее в macOS Tahoe 26.6:
- CVE-2026-43779 (CVSS 9.8) — логическая ошибка, позволяющая приложению перехватывать сетевые соединения, предназначенные для другого процесса
- CVE-2026-43777 (CVSS 7.5) — неуточнённая проблема, позволяющая удалённому атакующему вызвать отказ в обслуживании
- CVE-2026-43760 (CVSS 8.6) — ошибка контроля доступа, позволяющая приложению получить доступ к конфиденциальным данным пользователя
Особого внимания заслуживает взаимосвязь CVE-2026-65400 с отдельной уязвимостью предварительной аутентификации в демоне screensharingd, о которой независимо сообщил исследователь под псевдонимом @osxreverser. По его описанию, эта уязвимость позволяла скомпрометировать любой Mac с включённым Screen Sharing, зная лишь IP-адрес — без пароля и каких-либо иных данных. Эта уязвимость была исправлена в macOS 26.6.
По анализу Calif, обе уязвимости находятся в одном и том же файле исходного кода. Первая (уязвимость @osxreverser) — это ошибка возвращаемого значения: проверка длины при обработке слишком большого фрейма завершается досрочно и возвращает код успеха от предыдущей операции чтения, что вызывающий код интерпретирует как успешное прохождение этапа аутентификации. Вторая (CVE-2026-65400) — рассинхронизация конечного автомата, требующая знания имени учётной записи, что, впрочем, не является серьёзным барьером, поскольку macOS отображает имена пользователей на экране входа.
Роль ИИ в ускорении эксплуатации
Отдельного внимания заслуживает заявление компании Calif о том, что ИИ-агент создал работающие эксплойты для обеих уязвимостей за четыре часа. Хотя это утверждение исходит из единственного источника и не может быть независимо проверено, оно иллюстрирует тревожную тенденцию: логические ошибки, не требующие сложных техник обхода защитных механизмов, становятся особенно уязвимы перед автоматизированным анализом. Calif сообщает, что именно по этой причине компания воздерживается от публикации полных технических деталей CVE-2026-65400 до тех пор, пока большинство пользователей не установят обновления.
Оценка воздействия
Наибольшему риску подвержены системы macOS с включённым Screen Sharing или Remote Management, доступные из интернета через порт 5900. По неподтверждённым данным из социальных сетей, в интернете обнаружено около 40 000 таких хостов, преимущественно в США, включая университетские и корпоративные системы. Эту цифру следует воспринимать с осторожностью — она основана на единственном сообщении в социальной сети без предоставления подтверждающих данных.
Получение root-доступа через эту уязвимость означает полную компрометацию системы. Хотя наблюдаемая активность пока ограничивается криптомайнингом, тот же вектор атаки может использоваться для кражи данных, установки бэкдоров, горизонтального перемещения по сети и развёртывания программ-вымогателей.
Рекомендации по защите
- Немедленно обновите macOS до последних версий: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 или macOS Sonoma 14.8.9
- Если обновление невозможно прямо сейчас — отключите Screen Sharing: Системные настройки → Основные → Общий доступ → переключите Screen Sharing в положение «Выкл.»
- Проверьте доступность порта 5900 из внешней сети. Службы удалённого доступа не должны быть напрямую доступны из интернета — используйте VPN или SSH-туннелирование
- Проведите аудит систем, на которых Screen Sharing был включён и порт 5900 был доступен извне, на предмет признаков компрометации: несанкционированные процессы, неизвестные записи в sudoers, наличие процессов криптомайнинга
- Проверьте журналы на предмет подозрительных подключений к порту 5900 от неизвестных IP-адресов
Совокупность факторов — тривиальность эксплуатации, критический уровень CVSS 9.8, подтверждённая активная эксплуатация и наличие нескольких связанных уязвимостей в одном компоненте — делает обновление macOS и аудит конфигурации Screen Sharing задачей наивысшего приоритета. Организациям, использующим macOS в корпоративной среде, следует рассмотреть полный запрет прямого доступа к Screen Sharing из внешних сетей на уровне межсетевого экрана, независимо от статуса обновления.