Aktivno se zloupotrebljava propust u macOS Screen Sharingu

Holandski Nacionalni centar za sajber bezbednost, NCSC-NL, upozorio je na aktivnu zloupotrebu ranjivosti CVE-2026-65400, sa CVSS ocenom 9,8, u komponenti Screen Sharing operativnog sistema macOS. U prijavljenim slučajevima napadači su na uređajima sa portom 5900 dostupnim sa interneta stekli root pristup i postavili Monero kripto-rudar. Apple je propust ispravio izdanjima macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 i macOS Sonoma 14.8.9.
Reč je o kritičnom problemu autentifikacije koji napadaču već prisutnom na mreži može omogućiti prijavu na ugrađeni servis za udaljenu radnu površinu bez važećih kredencijala. Apple je 6. avgusta 2026. naveo da je problem otklonjen poboljšanim upravljanjem stanjem, kako bi se dosledno proveravali kredencijali i blokirali neovlašćeni pokušaji prijave.
Javno dostupan port 5900 kao ključna izloženost
NCSC-NL je primio prijave o kompromitovanim sistemima na kojima je port 5900 bio otvoren prema internetu. Agencija navodi da je u svim prijavljenim slučajevima root nalog već bio preuzet, a zatim je postavljen Monero rudar. Nisu objavljeni podaci o vremenu posmatranih napada, njihovom obimu, eventualnoj zloupotrebi pre zakrpe niti o aktivnostima koje prevazilaze rudarenje kriptovaluta.
Ovaj slučaj se nadovezuje na bezbednosne rizike macOS okruženja obuhvaćene tekstom o macOS LotL i SIM-farme, gde kombinovanje javno dostupnih servisa i postojećih propusta povećava prostor za napad. Screen Sharing je namenjen udaljenom pristupu, ali njegovo izlaganje internetu bez odgovarajućih kontrola može pretvoriti administrativnu funkciju u ulaznu tačku za kompromitovanje sistema.
Više propusta u istoj komponenti
Apple je krajem prethodnog meseca, uz macOS Tahoe 26.6, zakrpio i druge propuste u Screen Sharing Server komponenti. Među njima su CVE-2026-43779, logička greška sa CVSS ocenom 9,8 koja aplikaciji može omogućiti presretanje mrežnih veza drugog procesa, CVE-2026-43777 sa ocenom 7,5 koji udaljenom napadaču može omogućiti uskraćivanje usluge i CVE-2026-43760 sa ocenom 8,6 koji aplikaciji može omogućiti pristup osetljivim korisničkim podacima.
Istraživač Alfredo Pesoli opisao je CVE-2026-43760 kao grešku nakon autentifikacije, vezanu za nasleđenu VNC putanju i kopiranje datoteka. Za taj scenario cilj mora imati uključen Screen Sharing ili Remote Management, podešenu opciju kontrole ekrana VNC preglednicima uz lozinku, a napadač mora posedovati VNC lozinku.
Odvojeno od CVE-2026-65400, istraživač poznat kao @osxreverser ukazao je na ranjivost pre autentifikacije u procesu screensharingd, zakrpljenu u macOS 26.6. Za nju je, prema njegovom opisu, dovoljan uređaj sa uključenim Screen Sharingom i poznata IP adresa. Calif navodi da se oba problema nalaze u istoj datoteci izvornog koda, ali da su različite logičke greške.
Prioriteti za poslovne sisteme
Prvi korak je ažuriranje svih podržanih Mac računara na odgovarajuće zakrpljene verzije. Kada ažuriranje ne može odmah da se sprovede, Apple preporučuje isključivanje Screen Sharinga kroz General > Sharing, dok je za okruženja sa poslovnim uređajima posebno važno proveriti da li je port 5900 dostupan sa interneta.
Praktičan zaključak je jasan: inventar udaljenih pristupnih servisa, uklanjanje nepotrebne javne izloženosti i pravovremena primena zakrpa smanjuju rizik da propust u administrativnoj funkciji preraste u root kompromitovanje i neovlašćeno rudarenje na poslovnim uređajima.

