Национальный центр кибербезопасности Нидерландов (NCSC-NL) предупредил об активной эксплуатации критической уязвимости CVE-2026-65400 в macOS. Ошибка позволяет обойти аутентификацию встроенной функции «Совместное использование экрана» и получить доступ к уязвимому Mac без действительных учетных данных.

Под угрозой в первую очередь находятся компьютеры, у которых используемый для VNC TCP-порт 5900 открыт для доступа из интернета. Во всех известных NCSC-NL случаях злоумышленникам удалось получить права root, после чего на зараженные Mac устанавливался майнер криптовалюты Monero.

Apple устранила CVE-2026-65400 еще 6 августа во внеплановых обновлениях macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. Однако впоследствии серьезность проблемы была пересмотрена. 14 августа CISA повысило оценку уязвимости с 7,1 до критических 9,8 балла по шкале CVSS, а позднее классифицировало атаку как поддающуюся автоматизации.

Ситуацию осложняет появление общедоступного демонстрационного кода. NCSC-NL сообщает, что атаки уже зафиксированы на нескольких подключенных к интернету системах. Это потенциально позволяет злоумышленникам автоматизировать поиск уязвимых Mac и их последующее заражение.

Сама функция «Совместное использование экрана» представляет собой встроенный в macOS сервис удаленного рабочего стола на основе VNC. По описанию Apple, ошибка позволяла атакующему в сети пройти аутентификацию без корректных учетных данных. Компания исправила проблему путем изменения механизма управления состоянием во время проверки пользователя.

Владельцам Mac рекомендуется как можно скорее установить последние обновления безопасности. Если обновить систему пока невозможно, NCSC-NL советует отключить «Совместное использование экрана» в настройках macOS, особенно если порт 5900 доступен из интернета.