Новоразкрита логическа грешка в услугата Screen Sharing на macOS показва как функция, предназначена единствено за предоставяне на достъп за преглед на екрана, може да бъде компрометирана, за да позволи пълно изпълнение на команди с административни права (root).

Проблемът, проследяван като CVE-2026-43760, засяга услугата screensharingd и нейните помощни компоненти за копиране на файлове – SSFileCopySender и SSFileCopyReceiver – на системи с macOS, където услугите Screen Sharing или Remote Management са активирани с включена наследена опция за VNC парола.

Основната причина се крие в начина, по който услугата Screen Sharing на Apple обработва два много различни пътя за удостоверяване. Когато потребителят се свърже чрез локално удостоверяване на Apple, услугата правилно го идентифицира като macOS акаунт и изпълнява всички операции по копиране на файлове с правата на съответния потребител.

Но когато връзката се осъществява чрез по-стария метод за VNC удостоверяване, при който се използват само отделно конфигурираните идентификационни данни за достъп на VNC потребители с парола, зад тази парола няма реален macOS потребителски профил. Вместо да ограничи съответно привилегиите, помощната програма за копиране на файлове продължава да работи с права на root.

Тази функционалност създава две свързани уязвимости. При четене, отдалеченият потребител може да поиска от SSFileCopySender да извлече произволен избран от него файлов път. Тъй като помощната програма работи като root, тя безпрепятствено връща съдържанието на защитени файлове като /etc/sudoers – файлове, които обикновен потребителски акаунт никога не би могъл да прочете директно.

При запис, SSFileCopyReceiver позволява на отдалечения потребител да посочи целева директория, име на файл, права за достъп и съдържание на файла, като това отново се изпълнява с права на root.

Изследователите от Bynar са използвали това, за да запишат нов файл директно в директорията /private/etc/sudoers.d, в която всеки правилно форматиран файл с коректни права се приема автоматично с доверие от командата sudo.

Чрез създаването на валидна политика за sudoers, притежавана от root, чрез този метод за отдалечен запис на файлове, изследователите са успели да предоставят на потребител без администраторски права достъп до sudo без изискване на парола.

Оттам нататък, една единствена команда отваря интерактивна root обвивка (shell), изцяло отдалечено, постигната изцяло чрез удостоверената сесия на Screen Sharing и нейния протокол за копиране на файлове, без да е необходимо повреждане на паметта, препълване на буфера или верига от експлойти.

Apple описва уязвимостта просто като възможност приложение да получи достъп до чувствителни потребителски данни, но изследователите твърдят, че това значително омаловажава реалното въздействие, тъй като грешката позволява и създаване на произволни root файлове и отдалечено изпълнение на команди.

Независим анализ определя оценка по CVSS 3.1 до 8.8 в сценарии, при които вече има активна отключена сесия, в сравнение с официалния рейтинг на Apple от 5.5.

Apple отстранява уязвимостта в macOS Tahoe 26.6 и macOS Sonoma 14.8.8, пуснати на 27 юли 2026 г. Потребителите, които не могат да обновят системите си веднага, трябва да деактивират опцията „VNC viewers may control screen with password“ или напълно да изключат услугите Screen Sharing и Remote Management, ако не се изисква отдалечен достъп. Простата подмяна на VNC паролата не коригира уязвимостта в авторизацията.