Критическая уязвимость в macOS уже используется в реальных атаках. Злоумышленники подключаются к компьютерам с открытой функцией «Общий экран», обходят проверку учётных данных, получают права root и устанавливают майнер Monero. В известных случаях атаке подверглись Mac, у которых порт 5900 был доступен напрямую из интернета.
Уязвимость получила идентификатор CVE-2026-65400 и затрагивает встроенную в macOS функцию удалённого доступа к экрану. Ошибка находится в логике аутентификации. При определённой последовательности сетевых сообщений система неправильно отслеживает этапы проверки пользователя и может разрешить вход без правильного пароля. Apple исправила управление состояниями процесса аутентификации, чтобы macOS принимала только корректные учётные данные.
Apple выпустила исправление 6 августа в macOS Tahoe 26.6.1. Одновременно патч появился в macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9. Компания описала последствия достаточно прямо: атакующий, имеющий сетевой доступ к Mac, может пройти аутентификацию в «Общем экране» без действительных учётных данных.
Через несколько дней после выхода обновления появились сведения о практической эксплуатации CVE-2026-65400. Нидерландский национальный центр кибербезопасности получил сообщение о нескольких заражённых системах с открытым в интернет портом 5900. Во всех известных центру случаях атакующие получили права root и разместили на компьютерах майнер Monero . Точные сроки первых атак, количество пострадавших машин и другие действия взломщиков пока не установлены. Также неизвестно, успели ли злоумышленники использовать уязвимость до выхода патча 6 августа.
Права root особенно важны для оценки последствий. Служебный процесс screensharingd, который принимает подключения к функции общего доступа к экрану, работает с максимальными системными привилегиями. Поэтому успешная эксплуатация не ограничивается доступом к обычной пользовательской учётной записи. Атакующий получает возможность вмешиваться в работу всей системы и устанавливать программы с правами администратора высшего уровня. Майнер Monero пока относится только к уже обнаруженным заражениям и не показывает полный набор возможных действий после взлома.
CVE-2026-65400 оказалась не единственной серьёзной ошибкой в компонентах удалённого управления macOS. 27 июля Apple выпустила macOS Tahoe 26.6 и исправила несколько других проблем Screen Sharing Server. Среди них CVE-2026-43779 позволяла приложению перехватывать сетевые соединения, предназначенные другому процессу. CVE-2026-43777 давала удалённому атакующему возможность вызвать отказ в обслуживании. CVE-2026-43760 открывала доступ к конфиденциальным пользовательским данным.
CVE-2026-43760 отдельно привлекла внимание из-за более серьёзных последствий, обнаруженных при разборе механизма Screen Sharing. Для атаки требовались включённые «Общий экран» или «Удалённое управление», разрешение VNC-клиентам управлять экраном по паролю и знание самого VNC-пароля. После аутентификации старый механизм работы с VNC позволял использовать обычную передачу файлов намного шире, чем предполагалось разработчиками.
Удалённый клиент мог заставить Screen Sharing читать защищённые файлы с правами root. Обратное направление работало не менее опасно: атакующий мог записывать собственные файлы от имени root. Исследователи воспользовались второй возможностью, чтобы добавить разрешающее правило в конфигурацию sudoers. После такой записи операция передачи файла превращалась в способ удалённо выполнять команды с максимальными привилегиями.
Параллельно обнаружилась другая ошибка в screensharingd, гораздо менее требовательная к атакующему. Для взлома Mac с включённым общим доступом к экрану не требовался ни пароль пользователя, ни VNC-пароль. Достаточно было знать IP-адрес машины и иметь возможность подключиться к службе по сети. macOS Tahoe 26.6 закрыла уязвимость 27 июля, причём отдельного идентификатора CVE для неё не указали.
Одно из сканирований интернета ранее обнаружило около 40 тысяч компьютеров с доступной извне службой Screen Sharing. Почти половина находилась в США. Большинство адресов относилось к домашним подключениям, но среди доступных машин встречались системы университетов и компаний. Само наличие открытого порта ещё не означает успешный взлом, однако для рассматриваемых ошибок сетевой доступ к Screen Sharing был главным условием атаки.
Предаутентификационная уязвимость, закрытая в macOS 26.6, и CVE-2026-65400 связаны с одним компонентом, но работают по-разному. Первая возникла из-за неверного возвращаемого значения в коде. При обработке слишком большого сетевого кадра проверка длины прекращала работу раньше положенного, однако функция возвращала результат предыдущей успешной операции чтения. Вызывающий код принимал значение за подтверждение успешно пройденного этапа аутентификации и переводил процедуру входа дальше.
CVE-2026-65400 нарушает последовательность состояний аутентификации другим способом. Для эксплуатации атакующему нужно указать существующее имя учётной записи, но пароль по-прежнему не требуется. Имя пользователя редко служит серьёзной защитой, поскольку macOS может показывать учётные записи в окне входа. Первая уязвимость обходилась даже без имени. Обе ошибки находились в одном исходном файле, а CVE-2026-65400 присутствовала как минимум в macOS 26.5.2.
Особенно необычна техническая простота обеих атак. Взлом не требует повреждения памяти, подготовки специального расположения объектов в куче, обхода ASLR, эксплуатации состояния гонки или намеренного падения процесса. Для уязвимого Mac с включённым Screen Sharing достаточно отправить один или два сетевых пакета в нужной последовательности. По данным специалистов, результат воспроизводится стабильно на незащищённых системах.
Полные технические подробности CVE-2026-65400 пока решили не публиковать, чтобы дать владельцам Mac больше времени на обновление. Даже без подробного описания специалисты смогли сравнить исполняемые файлы macOS 26.6 и 26.6.1, найти внесённые Apple изменения и собрать рабочий эксплойт. Затем аналогичным способом сравнили версии 26.5.2 и 26.6 и восстановили эксплуатацию первой ошибки. На два рабочих варианта атаки ушло около четырёх часов.
При анализе активно применялись ИИ-инструменты. Одна из ранее исправленных ошибок Screen Sharing была найдена автоматизированной системой на базе GPT-5.5, а при изучении других уязвимостей исследователи также использовали модели для анализа кода и исправлений. Практический результат показывает важную для разработчиков проблему: после публикации небольшого патча сравнение старой и новой версии может быстро вывести специалиста или автоматизированную систему прямо на исправленный участок кода.
Владельцам Mac необходимо установить macOS Tahoe 26.6.1, Sequoia 15.7.9 или Sonoma 14.8.9, в зависимости от используемой версии системы. Если обновление пока невозможно, функцию удалённого доступа лучше отключить и не оставлять порт 5900 открытым в интернет. В русской версии macOS Apple использует название «Общий экран». Настройка находится по пути: меню Apple → «Системные настройки» → «Основные» → «Общий доступ» → «Общий экран». Apple также уточняет, что «Общий экран» и «Удалённое управление» нельзя включить одновременно.