В операционной системе macOS выявлена серьёзная уязвимость, которая активно используется злоумышленниками. Атакующие подключаются к машинам через функцию удалённого просмотра экрана, обходят проверку учётных данных, получают административные права и инсталлируют программу для криптовалютного майнинга Monero. Известные жертвы имели порт 5900 открытым в открытую сеть.

Уязвимость зарегистрирована под номером CVE-2026-65400 и касается встроенного в macOS механизма удалённого доступа к экрану. Проблема кроется в процедуре проверки личности пользователя. При определённой последовательности сетевых пакетов система некорректно контролирует шаги верификации и может допустить входящий запрос без введения правильного пароля. Apple устранила эту ошибку, улучшив управление этапами процесса аутентификации.

Компания Apple выпустила исправление 6 августа для macOS Tahoe 26.6.1, а также для более ранних версий: macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9. Компания прямо описала риск: лицо с доступом к сети может авторизоваться в функции общего доступа без действительного пароля.

Спустя несколько дней после обновления появились свидетельства реальной эксплуатации уязвимости. Кибербезопасные службы Нидерландов получили информацию о множестве поражённых компьютеров с портом 5900, доступным из интернета. Во всех известных случаях атакующие получили полные административные права и разместили на системах программное обеспечение для добычи криптовалюты Monero. Точные даты начала атак, количество затронутых систем и полный перечень действий преступников остаются неизвестными. Неясно также, успели ли преступники использовать баг до выпуска обновления 6 августа.

Получение административных прав имеет принципиальное значение для оценки масштаба ущерба. Служба screensharingd, обрабатывающая подключения к общему доступу к экрану, функционирует с наивысшими системными разрешениями. Поэтому успешная реализация уязвимости выходит за границы обычного пользовательского профиля. Злоумышленник приобретает способность менять работу всей системы и инсталлировать приложения с высшими привилегиями. Обнаруженный майнер Monero пока представляет только известные случаи компрометации и не демонстрирует все возможные действия после вторжения.

CVE-2026-65400 не является единственной существенной ошибкой в компонентах удалённого контроля macOS. 27 июля Apple представила macOS Tahoe 26.6 с исправлением нескольких иных проблем в сервисе Screen Sharing Server. Среди них CVE-2026-43779 позволяла программе перенаправлять сетевой трафик, предназначенный иному приложению. CVE-2026-43777 давала удалённому преступнику возможность вызвать сбой обслуживания. CVE-2026-43760 предоставляла доступ к конфиденциальной информации клиентов.

CVE-2026-43760 заслуживает особого внимания благодаря более опасным последствиям при детальном анализе механизма Screen Sharing. Для осуществления атаки требовались активизированные функции общего просмотра или удалённого управления, разрешение VNC-приложениям управлять экраном через пароль и знание VNC-пароля. После входа прежний порядок работы с VNC позволял использовать транспортировку файлов намного шире, чем предполагали разработчики.

Удалённое приложение могло принудить Screen Sharing читать защищённые документы с административными правами. Обратный канал был не менее опасен: атакующий мог выгружать свои документы с административными разрешениями. Исследователи применили вторую возможность, чтобы добавить разрешающее правило в параметры sudoers. После добавления запись файла преобразовывалась в инструмент удалённого выполнения команд с полными привилегиями.

Одновременно обнаружилась иная проблема в screensharingd, требующая значительно меньше от преступника. Для компрометации Mac с включённым общим доступом не требовались ни пользовательский пароль, ни VNC-пароль. Достаточно было узнать айпи-адрес компьютера и иметь сетевой доступ к сервису. macOS Tahoe 26.6 заблокировала эту ошибку 27 июля, но отдельного кода CVE для неё не присвоили.

Одно из исследований глобальной сети ранее найти около 40 тысяч устройств с доступным извне сервисом Screen Sharing. Более половины располагались в Соединённых Штатах. Значительная часть адресов принадлежала домашним подключениям, однако среди открытых компьютеров встречались системы образовательных организаций и корпораций. Наличие открытого разъёма само по себе не гарантирует удачный взлом, но для рассмотренных ошибок сетевой доступ к Screen Sharing был неотъемлемым условием вторжения.

Предварительная уязвимость, устранённая в macOS 26.6, и CVE-2026-65400 связаны с одинаковым модулем, но действуют различными способами. Первая образовалась из-за неправильного результата функции. При обработке избыточно больших сетевых данных проверка объёма завершалась раньше необходимого, однако процедура возвращала результат прошлого удачного чтения. Вызывающий компонент интерпретировал результат как прохождение верификации и продолжал процесс входа.

CVE-2026-65400 нарушает последовательность стадий верификации иным методом. Для применения атакующему необходимо ввести действующее наименование записи, но пароль не нужен. Наименование профиля редко служит надёжной охраной, так как macOS может выводить записи на экране входа. Первый баг обходился без наименования. Обе ошибки находились в одном исходном коде, а CVE-2026-65400 присутствовала минимум в macOS 26.5.2.

Особенно удивляет техническая неприхотливость обеих атак. Вторжение не требует нарушения памяти, расстановки объектов в хранилище, преодоления ASLR, использования состояния ожидания или умышленного крушения приложения. Для уязвимого компьютера с активизированным Screen Sharing нужно просто направить один или несколько сетевых пакетов в необходимом порядке. По словам экспертов, результат стабильно воспроизводится на незащищённых системах.

Развёрнутое техническое описание CVE-2026-65400 решили не раскрывать на данный момент, чтобы дать пользователям больше времени на установку патча. Даже без детального разбора профессионалы смогли сопоставить двоичные файлы macOS 26.6 и 26.6.1, выявить перемены, внесённые Apple, и разработать рабочий инструмент взлома. После этого аналогичным способом сравнили версии 26.5.2 и 26.6 и восстановили метод применения первого бага. На два действующих варианта вторжения потребовалось примерно четыре часа.

В ходе исследования активно применялись инструменты машинного обучения. Одна из прежде исправленных ошибок Screen Sharing была открыта автоматизированной платформой на базе GPT-5.5, а при изучении других проблем эксперты также применяли нейросети для анализа исходников и исправлений. Реальный результат показывает значимую для программистов проблему: после представления небольшого патча сравнение предыдущей и обновлённой версии может быстро привести специалиста или автоматизированный сервис на изменённый участок программного обеспечения.

Обладатели устройств Apple должны поставить macOS Tahoe 26.6.1, Sequoia 15.7.9 или Sonoma 14.8.9, в зависимости от текущей операционной системы. Если обновление сейчас невозможно, следует отключить функцию удалённого просмотра и не оставлять разъём 5900 доступным в интернете. На русском языке macOS предлагает название «Общий экран». Параметр расположен здесь: меню Apple → «Системные настройки» → «Основные» → «Общий доступ» → «Общий экран». Apple также указывает, что «Общий экран» и «Удалённое управление» нельзя использовать одновременно.