Сигурност

Редакция Overclock.bg ·

Активно експлоатирана дупка в macOS дава пълен контрол

Активно експлоатирана дупка в macOS дава пълен контрол

Уязвимост в macOS, която дава на нападателя пълен контрол над машината, вече се използва в реални атаки. Ars Technica съобщи на 14 август, че след появата на публичен exploit код нидерландският Национален център по киберсигурност (NCSC) е потвърдил компрометирани системи. Проблемът се води CVE-2026-65400, оценен е на 7,1 по CVSS и засяга всички поддържани версии на macOS преди кръпките от 6 август.

Уязвимият компонент е Screen Sharing — вграденият в macOS сървър за отдалечен работен плот, който говори по VNC на TCP порт 5900. Apple описва дупката пестеливо: „нападател в мрежата може да се автентикира към Screen Sharing без валидни данни за достъп“.

Какво означава „пълен контрол“

Тук формулировката не е маркетингова. Според техническия разбор на Huntress грешката е в реализацията на Secure Remote Password (SRP) — протокола, който трябва да докаже, че отсрещната страна знае паролата. Валидаторът на дължината на кадрите в демона връща остарял статус „успех“, така че връзката наследява по-ранен успешен резултат, въпреки че автентикацията е пропаднала.

Оттам нататък сесията изглежда легитимна. Помощният процес SSFileCopySender носи право за пълен достъп до диска (kTCCServiceSystemPolicyAllFiles), което заобикаля TCC. Четене и писане на произволни файлове с root права означава на практика изпълнение на код — Huntress го описва като pre-authenticated remote code execution на всички поддържани версии на macOS.

Важното за администраторите: смяна на VNC паролата или изключване на стария метод за автентикация не помагат. Дефектът е в управлението на състоянието, не в проверката на самите данни за достъп. Единственото истинско решение е кръпката.

Атаките: root и копач за Monero

Формулировката на NCSC е недвусмислена: „Наблюдавано е активно злоупотребяване с тази уязвимост върху множество системи, на които порт 5900 е бил достъпен от интернет. Във всички тези случаи е получен root достъп до засегнатата система и е поставен Monero крипто копач.“

Криптокопачът звучи безобидно, но е просто най-бързият начин за монетизация. Същият достъп върши работа и за кражба на данни, и за ransomware — разликата е само в мотивацията на оператора. Първата вълна почти винаги е автоматизирана: ботове обхождат интернет за прясно публикуван exploit и слагат каквото им падне. Подробностите около конкретната кампания разгледахме отделно в материала за root без парола и копача за Monero.

Кой е най-изложен

Домашният Mac обикновено стои зад NAT и Screen Sharing е изключен по подразбиране. Реалният риск е другаде — при хостнатите bare-metal Mac услуги, CI фермите и билд агентите, където отдалеченият достъп е самата причина машината да съществува. Huntress отбелязва, че такива доставчици често пускат Screen Sharing по подразбиране, което оставя десетки хиляди инстанции с отворен 5900 към интернет. Бонусът за нападателя е, че точно тези машини имат най-много ядра за копане.

Хронологията в две седмици

На 27 юли Apple пуска macOS 26.6, 15.7.8 и 14.8.8 и поправя друг проблем в Screen Sharing — CVE-2026-43760. Той обаче изисква вече автентикирана VNC сесия и е чувствително по-труден за използване.

Дни по-късно се появяват публични анализи и PoC код за далеч по-сериозния CVE-2026-65400. На 6 август Apple издава окончателните кръпки в macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9, като благодари на изследователя Alfredo Pesoli. На 14 август идва потвърждението, че дупката вече се използва в реални атаки.

Какво да направите сега

Първо обновете: System Settings → General → Software Update. Ако номерът на версията е 26.6.1, 15.7.9 или 14.8.9 (или по-нов), сте извън обхвата на тази атака.

Второ, махнете услугата от интернет, ако не ви трябва. Проверката отнема секунди:

# слуша ли нещо на 5900
sudo lsof -iTCP:5900 -sTCP:LISTEN
Внимание

Порт 5900 няма работа на публичен адрес. Ако наистина ви трябва отдалечен достъп, пуснете го през VPN или SSH тунел, а не с port forwarding на рутера.

Ако машината е стояла отворена, потърсете следи: процес, който товари всички ядра без причина, нови .plist файлове в /Library/LaunchDaemons/ и изходящи връзки към mining pool-ове.

Заключение

CVE-2026-65400 е учебникарски пример как публичен PoC превръща сериозна, но теоретична уязвимост в масово сканиране за няколко дни. Кръпката е налична от над седмица и е безплатна — цялата работа се свежда до един ъпдейт и една проверка дали 5900 гледа навън. Apple напоследък е активна и с предупрежденията си за целеви шпионски софтуер, но тук няма да получите известие: има само номер на версия, който трябва да съвпадне.

Още по темата: BleepingComputer и 9to5Mac.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още