Уязвимость macOS Screen Sharing применяют для установки майнера Monero

Национальный центр кибербезопасности Нидерландов (NCSC-NL) предупредил об активной эксплуатации CVE-2026-65400 в Apple macOS. Критическая уязвимость с оценкой CVSS 9,8 затрагивает компонент Screen Sharing и позволяла пройти аутентификацию во встроенном сервисе удалённого рабочего стола без действительных учётных данных. На нескольких скомпрометированных системах с открытым в интернет портом 5900 атакующие получили права root и разместили майнер Monero.
Какие версии macOS получили исправление
Apple выпустила внеплановое исправление в начале августа: оно вошло в macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9. В бюллетене от 6 августа компания указала, что устранила проблему аутентификации улучшением управления состояниями, чтобы обеспечить корректную проверку учётных данных. Об ошибке Apple сообщил исследователь Альфредо Пезоли из Bynario.
NCSC-NL получил сообщение об использовании CVE-2026-65400 на нескольких узлах, где порт 5900 был доступен из интернета. В каждом описанном случае злоумышленник получал root-доступ и устанавливал криптомайнер Monero. Центр не раскрыл сроки наблюдений, масштаб кампании, применение уязвимости до выхода патча и возможные цели атак помимо майнинга.
Почему Screen Sharing требует отдельной проверки
Проблема относится к компоненту Screen Sharing Server. Apple также исправила в macOS Tahoe 26.6 связанные ошибки: CVE-2026-43779 с CVSS 9,8, которая могла позволить приложению перехватывать сетевые соединения другого процесса; CVE-2026-43777 с CVSS 7,5, способную вызвать отказ в обслуживании; и CVE-2026-43760 с CVSS 8,6, открывающую приложению доступ к чувствительным данным пользователя.
Исследовательский проект Calif отмечал, что CVE-2026-65400 отличается от другой предаутентификационной ошибки в screensharingd, исправленной в macOS 26.6 вместе с тремя указанными уязвимостями. Обе ошибки находятся в одном исходном файле и связаны с логикой обработки состояний. Calif не публикует дополнительные технические детали по CVE-2026-65400, пока обновление не установит большинство пользователей.
Инцидент дополняет картину угроз для macOS, где злоумышленники используют как уязвимости, так и встроенные механизмы системы: примеры macOS-атак с применением штатных инструментов показывает примеры macOS-атак с применением штатных инструментов. В данной ситуации подтверждённый риск связан именно с доступным извне Screen Sharing и установкой майнера после компрометации.
Что проверить администраторам
Организациям следует установить актуальные версии macOS на устройствах, где включён Screen Sharing или Remote Management, и проверить, не доступен ли порт 5900 напрямую из интернета. Если обновление нельзя установить немедленно, Apple рекомендует отключить Screen Sharing в разделе «Основные» → «Общий доступ».
Практический вывод для бизнеса: доступ к удалённому экрану нужно оставлять только там, где он необходим для работы, а обновление macOS и контроль внешней экспозиции VNC следует включить в стандартную процедуру защиты конечных устройств.

