CVE-2026-65400 в macOS Screen Sharing: активная эксплуатация для установки Monero-майнера

Нидерландский национальный центр кибербезопасности (NCSC-NL) предупреждает об активной эксплуатации недавно исправленной уязвимости в macOS. Злоумышленники используют критическую ошибку аутентификации в компоненте Screen Sharing (CVE-2026-65400, CVSS 9.8), чтобы установить на незащищённые Mac криптомайнер Monero.

Уязвимость CVE-2026-65400: обход аутентификации без пароля

Проблема затрагивает встроенный сервис удалённого рабочего стола. Атакующий, уже находящийся в сети, может пройти аутентификацию без действительных учётных данных. Apple исправила ошибку в экстренном обновлении, выпущенном в начале августа 2026 года, в версиях macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9. Это не первая крупная порция исправлений от Apple: в конце июля компания закрыла 155 уязвимостей в macOS Tahoe 26.6, включая часть ошибок Screen Sharing.

В бюллетене от 6 августа 2026 года Apple сообщила: "Проблема аутентификации устранена улучшенным управлением состоянием". Исследователь безопасности Альфредо Пезоли из Bynario обнаружил и сообщил о проблеме.

Атаки в дикой природе: порт 5900 и майнер Monero

NCSC-NL получил сообщения об активном использовании уязвимости на нескольких системах, где порт 5900 был доступен из интернета. Во всех этих случаях злоумышленники получали root-доступ и устанавливали криптомайнер Monero. Пока неизвестно, когда начались атаки, их масштаб, использовалась ли уязвимость как 0-day, и ограничивается ли вред только майнингом.

Серия ошибок в Screen Sharing Server

Компания Calif, опубликовавшая дополнительную информацию об ошибке, отмечает, что CVE-2026-65400 — часть серии багов в компоненте Screen Sharing Server, исправленных в macOS Tahoe 26.6:

  • CVE-2026-43779 (CVSS 9.8) — логическая ошибка, позволяющая приложению перехватывать сетевые соединения, предназначенные для другого процесса;
  • CVE-2026-43777 (CVSS 7.5) — проблема, позволяющая удалённому атакующему вызвать отказ в обслуживании (DoS);
  • CVE-2026-43760 (CVSS 8.6) — ошибка доступа, позволяющая приложению получить доступ к конфиденциальным данным пользователя.

Пезоли описал CVE-2026-43760 как ошибку после аутентификации, требующую, чтобы на целевом Mac был включён Screen Sharing или Remote Management с опцией "VNC viewers may control screen with password", а у атакующего уже был этот VNC-пароль. Проблема кроется в устаревшем пути аутентификации VNC, который превращает операцию копирования файлов в раскрытие защищённых файлов, создание произвольных файлов от root и удалённое выполнение команд с root-правами.

Вторая уязвимость: атака до аутентификации

Исследователь под псевдонимом @osxreverser утверждает, что настоящая проблема — уязвимость до аутентификации в демоне screensharingd. Она позволяет взломать любой Mac с включённым Screen Sharing, не зная пароля, — достаточно знать IP-адрес. Исследователь не сообщил об этом баге Apple и заявил, что его последний скан показал около 40 000 открытых хостов Screen Sharing в интернете, почти половина из которых в США.

Важно отметить, что CVE-2026-65400 отличается от уязвимости до аутентификации, обнаруженной @osxreverser. Последняя была исправлена в macOS 26.6 вместе с остальными тремя ошибками. Обе уязвимости находятся в одном файле исходного кода. Баг @osxreverser — это одна неправильная возвращаемая ошибка: проверка длины преждевременно завершается на слишком большом кадре и возвращает код успеха от предыдущего чтения. Вызывающий код интерпретирует это как "этап аутентификации пройден" и продвигает конечный автомат. Обе ошибки — логические, не требующие сложных эксплойтов: отправка одного-двух пакетов в правильном порядке позволяет получить доступ к целевому Mac.

Calif намеренно не раскрывает дополнительные детали о CVE-2026-65400, пока большинство пользователей не установят исправление, учитывая лёгкость создания эксплойтов. Компания сообщила, что с помощью ИИ-агента создала рабочий эксплойт для обеих уязвимостей за четыре часа.

Что делать администраторам

Рекомендуется немедленно обновить системы до последней версии macOS. Если установка патча невозможна, отключите Screen Sharing: System Settings > General > Sharing, переключите тумблер Screen Sharing.

Особенно это касается владельцев Mac, у которых порт 5900 доступен из интернета. Не оставляйте сервисы удалённого доступа открытыми без SSH-туннеля или VPN. Как отмечает @osxreverser, "никогда не открывайте эти сервисы, если только они не за SSH". Ситуация похожа на недавние атаки на другие сервисы удалённого доступа: например, вымогатель Gunra взламывал Fortinet VPN и обходил MFA, а GeoServer 0-day без патча уже эксплуатировался — открытые наружу сервисы всегда в зоне риска.

Частые вопросы

Какие версии macOS уязвимы к CVE-2026-65400?

Уязвимы все версии macOS до экстренного обновления от 6 августа 2026 года. Исправления включены в macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9.

Чем опасна эта уязвимость?

Атакующий может получить root-доступ к Mac без ввода пароля и установить вредоносное ПО, например криптомайнер Monero. В атаках, зафиксированных NCSC-NL, злоумышленники именно это и делали.

Как проверить, не взломан ли мой Mac?

Проверьте запущенные процессы на предмет неизвестных исполняемых файлов, особенно связанных с майнингом. Также обратите внимание на аномальную нагрузку на процессор и повышенное энергопотребление.

Нужно ли отключать Screen Sharing, если я обновил macOS?

Если вы установили последнее обновление, риск эксплуатации устранён. Но для снижения поверхности атаки лучше держать Screen Sharing отключённым, когда он не нужен, или ограничить доступ к порту 5900 с помощью файрвола.

Работает ли эксплойт, если за Screen Sharing стоит пароль VNC?

Для уязвимости до аутентификации, обнаруженной @osxreverser, пароль не требуется. Для CVE-2026-43760 нужен VNC-пароль, но эта ошибка также была исправлена в macOS 26.6.

Могут ли эти уязвимости затронуть российские компании?

Да, если в компании используются Mac с включённым Screen Sharing, доступным из интернета. Рекомендуется проверить сетевые настройки и убедиться, что порт 5900 не открыт наружу, а также установить обновления безопасности.

Что делать, если я не могу обновиться до последней версии macOS?

Как минимум отключите Screen Sharing. Если сервис нужен для работы, ограничьте доступ к нему по IP-адресам с помощью файрвола или используйте SSH-туннель.

Какова роль ИИ в этой атаке?

Компания Calif сообщила, что с помощью ИИ-агента создала рабочий эксплойт за четыре часа. Это показывает, как ИИ сокращает разрыв между обнаружением уязвимости и созданием оружия для атаки.

Источник: thehackernews.com