Националният център за киберсигурност на Нидерландия (NCSC) предупреждава, че киберпрестъпници активно експлоатират уязвимост за заобикаляне на автентификацията в macOS, след като в публичното пространство се появи код за експлоатация (exploit).

Проблемът със сигурността се намира в macOS Screen Sharing — вградена функция за отдалечен работен плот, която позволява контрол над отдалечен работен плот през мрежа, използвайки протокола VNC през TCP порт 5900.

Apple коригира уязвимостта CVE-2026-65400 на 6 август в macOS Tahoe 26.6.1 и по-ранни версии. Пропускът позволява на атакуващи в мрежата да получат достъп без валидни идентификационни данни.

Атакуващият може да използва този достъп, за да отваря приложения отдалечено, да осъществява достъп до файлове, да променя настройки за сигурност и да извършва редица други действия.

В актуализация на първоначалното си предупреждение нидерландската агенция заяви, че е получила доклад, указващ, че уязвимостта се експлоатира активно „в дивата природа“ при атаки, при които порт 5900 е изложен към интернет.

Според NCSC атакуващият е получил root достъп до системата и е внедрил зловреден код за копаене на криптовалута Monero.

„NCSC получи известие, указващо, че е наблюдавана активна злоупотреба с тази уязвимост на множество системи, на които порт 5900 е бил достъпен от интернет“, се казва в актуализацията на нидерландската агенция. „Във всички тези случаи е получен root достъп до засегнатата система и е бил инсталиран криптоминьор за Monero.“

На потребителите на macOS се препоръчва да обновят системата си до някоя от следните версии, които адресират CVE-2026-65400. Тези релийзи подобряват механизмите за управление на състоянието, за да наложат правилна проверка на идентификационните данни и да предотвратят невалидни опити за автентификация.

Там, където системните актуализации не са възможни веднага, потребителите могат да използват системните настройки (System Settings), за да деактивират споделянето на екрана (General → Sharing → Screen Sharing), ако то не е необходимо.

NCSC не споделя подробности относно докладваните атаки, кога са започнали, дали се простират извън копаенето на криптовалута или колко системи са засегнати.