Активно експлоатирана дупка в macOS дава пълен контрол

Уязвимост в macOS, която дава на нападателя пълен контрол над машината, вече се използва в реални атаки. Ars Technica съобщи на 14 август, че след появата на публичен exploit код нидерландският Национален център по киберсигурност (NCSC) е потвърдил компрометирани системи. Проблемът се води CVE-2026-65400, оценен е на 7,1 по CVSS и засяга всички поддържани версии на macOS преди кръпките от 6 август.
Уязвимият компонент е Screen Sharing — вграденият в macOS сървър за отдалечен работен плот, който говори по VNC на TCP порт 5900. Apple описва дупката пестеливо: „нападател в мрежата може да се автентикира към Screen Sharing без валидни данни за достъп“.
Какво означава „пълен контрол“
Тук формулировката не е маркетингова. Според техническия разбор на Huntress грешката е в реализацията на Secure Remote Password (SRP) — протокола, който трябва да докаже, че отсрещната страна знае паролата. Валидаторът на дължината на кадрите в демона връща остарял статус „успех“, така че връзката наследява по-ранен успешен резултат, въпреки че автентикацията е пропаднала.
Оттам нататък сесията изглежда легитимна. Помощният процес SSFileCopySender носи право за пълен достъп до диска (kTCCServiceSystemPolicyAllFiles), което заобикаля TCC. Четене и писане на произволни файлове с root права означава на практика изпълнение на код — Huntress го описва като pre-authenticated remote code execution на всички поддържани версии на macOS.
Важното за администраторите: смяна на VNC паролата или изключване на стария метод за автентикация не помагат. Дефектът е в управлението на състоянието, не в проверката на самите данни за достъп. Единственото истинско решение е кръпката.
Атаките: root и копач за Monero
Формулировката на NCSC е недвусмислена: „Наблюдавано е активно злоупотребяване с тази уязвимост върху множество системи, на които порт 5900 е бил достъпен от интернет. Във всички тези случаи е получен root достъп до засегнатата система и е поставен Monero крипто копач.“
Криптокопачът звучи безобидно, но е просто най-бързият начин за монетизация. Същият достъп върши работа и за кражба на данни, и за ransomware — разликата е само в мотивацията на оператора. Първата вълна почти винаги е автоматизирана: ботове обхождат интернет за прясно публикуван exploit и слагат каквото им падне. Подробностите около конкретната кампания разгледахме отделно в материала за root без парола и копача за Monero.
Кой е най-изложен
Домашният Mac обикновено стои зад NAT и Screen Sharing е изключен по подразбиране. Реалният риск е другаде — при хостнатите bare-metal Mac услуги, CI фермите и билд агентите, където отдалеченият достъп е самата причина машината да съществува. Huntress отбелязва, че такива доставчици често пускат Screen Sharing по подразбиране, което оставя десетки хиляди инстанции с отворен 5900 към интернет. Бонусът за нападателя е, че точно тези машини имат най-много ядра за копане.
Хронологията в две седмици
На 27 юли Apple пуска macOS 26.6, 15.7.8 и 14.8.8 и поправя друг проблем в Screen Sharing — CVE-2026-43760. Той обаче изисква вече автентикирана VNC сесия и е чувствително по-труден за използване.
Дни по-късно се появяват публични анализи и PoC код за далеч по-сериозния CVE-2026-65400. На 6 август Apple издава окончателните кръпки в macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9, като благодари на изследователя Alfredo Pesoli. На 14 август идва потвърждението, че дупката вече се използва в реални атаки.
Какво да направите сега
Първо обновете: System Settings → General → Software Update. Ако номерът на версията е 26.6.1, 15.7.9 или 14.8.9 (или по-нов), сте извън обхвата на тази атака.
Второ, махнете услугата от интернет, ако не ви трябва. Проверката отнема секунди:
# слуша ли нещо на 5900
sudo lsof -iTCP:5900 -sTCP:LISTEN
Порт 5900 няма работа на публичен адрес. Ако наистина ви трябва отдалечен достъп, пуснете го през VPN или SSH тунел, а не с port forwarding на рутера.
Ако машината е стояла отворена, потърсете следи: процес, който товари всички ядра без причина, нови .plist файлове в /Library/LaunchDaemons/ и изходящи връзки към mining pool-ове.
Заключение
CVE-2026-65400 е учебникарски пример как публичен PoC превръща сериозна, но теоретична уязвимост в масово сканиране за няколко дни. Кръпката е налична от над седмица и е безплатна — цялата работа се свежда до един ъпдейт и една проверка дали 5900 гледа навън. Apple напоследък е активна и с предупрежденията си за целеви шпионски софтуер, но тук няма да получите известие: има само номер на версия, който трябва да съвпадне.
Още по темата: BleepingComputer и 9to5Mac.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google