Root получен без единого клика — критическая уязвимость macOS уже в деле

Не закрыли доступ к экрану — получили майнер Monero, установленный чужими руками.


kj1zjf5x3rxisud2svjw3h0bazzsv281.jpg

Злоумышленники начали использовать критическую уязвимость встроенной функции общего доступа к экрану macOS, чтобы без учётных данных проникать на компьютеры Mac. В нескольких подтверждённых случаях после такого подключения атакующие получали права root и устанавливали майнер Monero .

Уязвимость получила идентификатор CVE-2026-65400 и затрагивает функцию «Общий доступ к экрану» (Screen Sharing). Как сообщает Apple , из-за ошибки в механизме, проверяющем подлинность, находящийся в сети злоумышленник мог пройти авторизацию без действительных учётных данных. Компания связала проблему с тем, что состояние неправильно обрабатывалось, пока система проверяла пользователя.

Apple закрыла CVE-2026-65400 (9,8 Critical) 6 августа в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. Уязвимыми считаются более ранние версии соответствующих веток системы. В базе NVD указан максимальный потенциальный ущерб конфиденциальности, целостности и доступности системы, как оценивает CISA.

После того как вышли исправления, через несколько дней подтвердились реальные атаки. Национальный центр кибербезопасности Нидерландов сообщил в своём бюллетене , что CVE-2026-65400 уже эксплуатировали на нескольких компьютерах, у которых порт 5900 был доступен напрямую из интернета.

Во всех известных ведомству случаях злоумышленники получили на заражённых Mac права root, а затем разместили майнер Monero. NCSC не раскрывает число пострадавших устройств, владельцев систем и способ, которым атакующие находили потенциальные цели.

К 12 августа ситуация обострилась ещё и потому, что появился общедоступный демонстрационный код эксплойта. NCSC обновил бюллетень и отдельно указал на два обстоятельства: код стал публичным, а уязвимость уже активно эксплуатируют.

CVE-2026-65400 не требует от владельца Mac открывать файл, переходить по ссылке или самостоятельно подтверждать подключение. Согласно текущим данным NVD , уязвимость можно эксплуатировать по сети без предварительных прав и действий пользователя.

Пользователям macOS рекомендуется установить Tahoe 26.6.1, Sequoia 15.7.9 или Sonoma 14.8.9 либо более свежую версию системы. Особое внимание стоит уделить компьютерам с включённым общим доступом к экрану и доступным из интернета портом 5900, поскольку именно такую конфигурацию NCSC обнаружил во всех подтверждённых случаях, когда уязвимость эксплуатировали.