
Національний центр кібербезпеки Нідерландів (NCSC) попереджає, що хакери активно використовують вразливість обходу автентифікації в macOS, після того як з’явився загальнодоступний код експлойту.
Проблема безпеки полягає в функції Screen Sharing (Спільний екран) в macOS, яка є вбудованим інструментом для віддаленого доступу. Вона дозволяє керувати комп’ютером віддалено через мережу, використовуючи протокол VNC через TCP-порт 5900.
Apple усунула CVE-2026-65400 6 серпня у версії macOS Tahoe 26.6.1 та попередніх. Ця вразливість дозволяє мережевим зловмисникам отримати доступ без дійсних облікових даних.

Зловмисник може скористатися цим доступом для віддаленого відкриття програм, доступу до файлів, зміни налаштувань безпеки та виконання інших дій.
У доповненні до початкового попередження, нідерландське агентство повідомило, що отримало звіт, який вказує на те, що вразливість використовується в реальних атаках, коли порт 5900 відкритий до Інтернету.
За даними NCSC, зловмисник отримав root-доступ до системи та розгорнув майнер криптовалюти Monero.
«NCSC отримало повідомлення про те, що активне використання цієї вразливості було помічено на кількох системах, на яких порт 5900 був доступний з Інтернету», — йдеться в оновленні нідерландського агентства.
«У всіх цих випадках було отримано root-доступ до ураженої системи, і було встановлено майнер криптовалюти Monero».
Користувачам macOS рекомендується оновити свої системи до однієї з наступних версій, які виправляють CVE-2026-65400:
- macOS Tahoe 26.6.1
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
Ці оновлення покращують механізми керування станом для забезпечення належної перевірки облікових даних та запобігання несанкціонованим спробам автентифікації.
Якщо оновлення системи неможливе негайно, користувачі можуть вимкнути функцію «Спільний екран» у «Системних параметрах» (Загальні → Спільний доступ → Спільний екран), якщо вона не використовується.
NSCS не надало жодних деталей про повідомлені атаки, коли вони почалися, чи виходять вони за межі майнінгу криптовалюти, або скільки систем було уражено.

Після отримання дійсних облікових даних блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.
The Blue Report 2026 оцінює методи захисту за кожною технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Схожі статті:
N-able попереджає про вразливість обходу автентифікації N-central, яка використовується в атаках
Check Point попереджає про використання в атаках уразливості нульового дня SmartConsole
Хакерське викрадення вразливості автентифікації в Docker-образі Gitea
Вразливість обходу автентифікації Palo Alto GlobalProtect VPN тепер використовується в атаках
Вразливість максимальної серйозності в SAP Commerce Cloud стала ціллю атак
Джерело новини: www.bleepingcomputer.com
