Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

CVE-2026-65400 в macOS: критическая уязвимость Screen Sharing даёт root без пароля

17 августа 2026·7 мин чтения
macOS SecurityCVSS 9.8
CVE-2026-65400: уязвимость macOS Screen Sharing и майнинг Monero

Коротко о главном

6 августа 2026 года Apple выпустила экстренные патчи для критической уязвимости CVE-2026-65400 (CVSS 9.8) в компоненте Screen Sharing всех поддерживаемых версий macOS. Баг позволяет стороннему злоумышленнику в сети подключиться к Mac без ввода пароля и получить права суперпользователя (root). С 12 августа NCSC-NL фиксирует активные атаки: злоумышленники находят Mac с открытым портом 5900 в интернете, захватывают систему и устанавливают майнер криптовалюты Monero.

Если в вашей команде разработчики работают на Mac с включённым Screen Sharing — действовать нужно сегодня. Обновите macOS до версии 26.6.1, 15.7.9 или 14.8.9 в зависимости от ветки. Пока патч не установлен, отключите функцию общего доступа к экрану: Системные настройки → Основные → Общий доступ → Screen Sharing. Если вы используете мобильную или iOS-разработку на корпоративных маках, эта уязвимость напрямую касается вашей рабочей инфраструктуры.

Стандартные меры — отключение учётных записей VNC или смена пароля — не помогают: уязвимость существует на уровне до аутентификации и делает учётные данные нерелевантными. Единственная надёжная защита — установка патча или полное отключение Screen Sharing. Если ваш продукт или инфраструктура требуют регулярной проверки безопасности, разберитесь с этим с помощью аудита кода и архитектуры — подобные уязвимости в инфраструктуре разработки становятся точкой входа для более широких атак.

Техническая суть уязвимости

Уязвимость CVE-2026-65400 обнаружил исследователь Альфредо Пезоли (Bynario). Проблема находится в реализации протокола Secure Remote Password (SRP) внутри демона screensharingd. При обработке входящего соединения валидатор длины фрейма из-за ошибки управления состоянием возвращает устаревший статус «успешная проверка», хотя реальная криптографическая верификация не была проведена. В результате сессия устанавливается без аутентификации, а все последующие операции выполняются с привилегиями root.

Атакующий отправляет сформированный SRP-handshake на порт 5900 (VNC). После того как демон ошибочно признаёт соединение аутентифицированным, злоумышленник получает доступ к вспомогательному процессу SSFileCopySender, который по дизайну обладает правом Full Disk Access. Через него можно читать и записывать произвольные системные файлы: создать LaunchDaemon, изменить shell-конфигурацию, внедрить любой исполняемый код с постоянством в системе.

Одновременно с CVE-2026-65400 Apple закрыла ещё три связанных дефекта: CVE-2026-43779 (CVSS 9.8, перехват сетевых соединений приложением), CVE-2026-43760 (CVSS 8.6, постаутентификационный доступ к данным) и CVE-2026-43777 (CVSS 7.5, удалённый отказ в обслуживании). Все четыре исправлены в одном пакете обновлений от 6 августа 2026 года.

Как уязвимость эксплуатируется: Monero-майнер на рабочих маках

12 августа 2026 года Национальный центр кибербезопасности Нидерландов (NCSC-NL) опубликовал предупреждение об активной эксплуатации CVE-2026-65400. По данным агентства, атаки нацелены на Mac-устройства с портом 5900 (VNC), открытым в интернете — это характерно для удалённых рабочих мест, корпоративных CI/CD-серверов на базе macOS и лабораторных окружений разработчиков.

Во всех задокументированных случаях сценарий одинаков: злоумышленник эксплуатирует CVE-2026-65400, получает root-доступ без учётных данных, после чего развёртывает майнер Monero (XMR). Выбор Monero неслучаен — его алгоритм RandomX оптимизирован под CPU, а транзакции по умолчанию анонимны. Признаки заражения — аномальная нагрузка CPU на 90–100%, перегрев, шум вентиляторов — могут выглядеть как обычная «тяжёлая» задача компиляции или сборки, что затрудняет раннее обнаружение.

CISA первоначально присвоило CVE-2026-65400 оценку CVSS 7.1, однако спустя восемь дней после выхода патча пересмотрело её до 9.8 критического уровня — именно после подтверждения активной эксплуатации в дикой природе.

Какие версии macOS уязвимы

Уязвимость присутствует во всех поддерживаемых Apple версиях macOS до следующих патчей:

macOS Tahoe (26) — уязвима до версии 26.6.1. Обновление доступно через Системные настройки → Основные → Обновление ПО.

macOS Sequoia (15) — уязвима до версии 15.7.9. Пользователи, не перешедшие на Tahoe, должны обновиться до этой ветки.

macOS Sonoma (14) — уязвима до версии 14.8.9. Apple дала дополнительный патч-релиз для пользователей, остающихся на этой ветке.

Более старые версии macOS (Ventura и ниже) официально не поддерживаются и патча не получили — что де-факто означает постоянно уязвимое состояние при включённом Screen Sharing. Если в вашей инфраструктуре есть устройства на устаревших версиях macOS, отключите на них Screen Sharing немедленно и рассмотрите план обновления или вывода из эксплуатации.

Индикаторы компрометации и обнаружение

Команды безопасности могут искать следующие признаки эксплуатации CVE-2026-65400:

В системных журналах: события ES_EVENT_TYPE_NOTIFY_SCREENSHARING_ATTACH с полем authentication_type: SRP вместо нормального RSA-SRP — признак того, что соединение прошло аномальный путь аутентификации.

Сессия с именем пользователя root: по умолчанию учётная запись root в macOS отключена; её появление в журналах Screen Sharing должно немедленно привлечь внимание.

Запуск SSFileCopySender с атрибутами 0 80 вне нормального пользовательского контекста — признак использования вспомогательного процесса для записи в системные директории.

Аномально высокая нагрузка CPU процессом с нетипичным именем (случайный набор символов или имитация системного процесса) — косвенный признак работающего майнера.

Что делать прямо сейчас: чек-лист для команд

Немедленные меры (сегодня):

Проверьте версию macOS на всех корпоративных устройствах: меню Apple → Об этом Mac. Если версия ниже 26.6.1, 15.7.9 или 14.8.9 — обновите сейчас. На устройствах, которые нельзя немедленно обновить, отключите Screen Sharing: Системные настройки → Основные → Общий доступ → выключить Screen Sharing.

Инфраструктурные меры:

Проверьте периметр: есть ли у ваших корпоративных Mac или CI/CD-серверов на macOS открытый порт 5900 в интернете? Это можно сделать командой sudo lsof -i :5900 или запросом к вашему файрволу. Порт 5900 в публичный интернет — недопустимо даже после установки патча: закройте его на уровне сетевого периметра.

Если Screen Sharing нужен для легитимных задач (удалённая поддержка, CI-агенты), ограничьте доступ к порту 5900 через белый список IP-адресов или VPN-туннель. Публичная доступность VNC — это риск не только из-за данной уязвимости, но и из-за брутфорса учётных данных и других атак на протокол.

Проверка на следы компрометации:

Просмотрите системные логи на предмет аномальных Screen Sharing-соединений за период с 6 по 17 августа. Обратите особое внимание на соединения в ночные часы и в периоды, когда устройства физически не использовались. Если найдёте следы — немедленно изолируйте устройство и начните расследование инцидента.

Часто задаваемые вопросы

Работает ли уязвимость без открытого порта 5900? Нет. CVE-2026-65400 требует сетевой доступ к порту 5900 (протокол VNC, используемый macOS Screen Sharing). Если Screen Sharing отключён или порт 5900 закрыт файрволом — атака невозможна.

Помогает ли смена VNC-пароля? Нет. Уязвимость существует на этапе до проверки пароля: атакующий получает доступ раньше, чем Screen Sharing запрашивает учётные данные. Любые операции с паролями, учётными записями и правами доступа не устраняют баг.

Задействована ли уязвимость в нашем офисе, если Mac за NAT? Прямой угрозы нет — NAT скрывает порт 5900. Однако уязвимость остаётся актуальной для атак изнутри сети (внутренний злоумышленник или уже скомпрометированное устройство в том же сегменте). Обновление всё равно необходимо.

Затронуты ли iPhone и iPad? Нет. CVE-2026-65400 специфична для компонента screensharingd в macOS. iOS, iPadOS и другие ОС Apple не уязвимы — у них нет этого демона.

Что если устройства нельзя обновить сразу (legacy macOS)? На устройствах с macOS Ventura и старше, не получивших патч, немедленно отключите Screen Sharing и закройте порт 5900 на уровне файрвола. Это не устраняет уязвимость, но убирает поверхность атаки. Долгосрочное решение — обновление до поддерживаемой версии macOS или вывод устройств из эксплуатации.

Источники

Apple Security Updates — macOS 26.6.1, macOS 15.7.9, macOS 14.8.9 (6 августа 2026) — официальные Release Notes с описанием CVE.

The Hacker News — Apple macOS Screen Sharing Flaw Exploited to Install Monero Miner (август 2026).

Huntress — From Screen Share to Root Access: Breaking Down CVE-2026-43760 and CVE-2026-65400 — технический разбор цепочки атаки.

Tom's Hardware — Critical macOS Screen Sharing flaw gives attackers remote root access (август 2026).

Рабочая инфраструктура на Mac — проверим безопасность

Уязвимости уровня CVSS 9.8 в инструментах разработки и рабочих станциях — точка входа в вашу кодовую базу и CI/CD. YuSMP проведёт аудит кода и архитектуры вашего проекта, выявит критические бреши во внешних и внутренних зависимостях и поможет устранить их до того, как ими воспользуются злоумышленники.

Заказать аудит безопасности
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.