Наскоро коригирана уязвимост в сигурността на Apple macOS е обект на активна експлоатация в реална среда с цел разгръщане на софтуер за копаене на криптовалута, предупреди Холандският национален център за киберсигурност (NCSC-NL).

Въпросната уязвимост е CVE-2026-65400 (оценка по CVSS: 9.8) – критичен проблем с удостоверяването, засягащ компонента Screen Sharing (Споделяне на екрана), който може да позволи на атакуващ, намиращ се вече в мрежата, да се удостовери пред вградената услуга за отдалечен достъп до десктопа без валидни идентификационни данни.

Обновяванията, пуснати от Apple, подобряват механизмите за управление на състоянието, за да наложат правилно валидиране на идентификационните данни и да предотвратят неоторизирани опити за удостоверяване. Недостатъкът беше отстранен като част от извънредно обновяване в macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9 по-рано този месец.

„Проблемът с удостоверяването беше разрешен с подобрено управление на състоянието“, заявиха от Apple в становище, публикувано на 6 август 2026 г. Компанията благодари на изследователя по сигурността Алфредо Песоли от Bynario за откриването и докладването на проблема.

В допълнение към своето предупреждение от NCSC-NL заявиха, че са получили доклад, указващ за активна злоупотреба с уязвимостта в множество системи, при които порт 5900 е бил достъпен от интернет.

„Във всички тези случаи потребител с root права е получил достъп до засегнатата система и е инсталирал инструмент за копаене на Monero“, добави агенцията.

Към момента липсват подробности за това кога са били наблюдавани тези атаки, какъв е техният мащаб, дали уязвимостта е била експлоатирана като zero-day и дали се използва за други дейности освен копаене на криптовалута.

Компанията Calif, която публикува допълнителна информация за пропуска, заяви, че той е част от поредица от грешки в компонента Screen Sharing Server, които са отстранени от Apple с macOS Tahoe 26.6 в края на миналия месец:

  • CVE-2026-43779 (оценка по CVSS: 9.8) – логически проблем, който може да позволи на приложение да прихваща мрежови връзки, предназначени за друг процес.
  • CVE-2026-43777 (оценка по CVSS: 7.5) – неуточнен проблем, който може да позволи на отдалечен атакуващ да предизвика отказ на услуга (DoS).
  • CVE-2026-43760 (оценка по CVSS: 8.6) – проблем с достъпа, който може да позволи на приложение да получи достъп до чувствителни потребителски данни.

В технически анализ, публикуван след пускането на корекциите за сигурност, Песоли описва CVE-2026-43760 като грешка след удостоверяване, която изисква целевият Mac да има активиран Screen Sharing или Remote Management с конфигурирана опция „VNC потребителите могат да контролират екрана с парола“, като атакуващият вече трябва да разполага с тази VNC парола.

Проблемът, отбелязва изследователят, се намира в остарял път за удостоверяване на Screen Sharing, включващ достъп с VNC парола, който превръща операция по копиране на файл в разкриване на защитен файл, произволно създаване на root файл и отдалечено изпълнение на root команди.

„След стъпката за VNC удостоверяване преминаваме граница, която паролата никога не е трябвало да преминава“, обяснява Песоли. „Отдалечен потребител може да накара macOS Screen Sharing да чете защитени файлове като root.“

„В другата посока, потребителят може да създава контролирани от атакуващия файлове като root. Използвахме този втори примитив, за да инсталираме валидна политика за sudoers и да превърнем операция по копиране на файл в отдалечено изпълнение на root команди (или LPE).“

Въпреки това изследовател по сигурността, известен в мрежата с псевдонима @osxreverser, заяви, че истинският проблем е уязвимост преди удостоверяване (pre-authentication) в демона за споделяне на екрана („screensharingd“), която прави възможно компрометирането на всеки Mac с активиран Screen Sharing, без да е необходимо да се знае паролата или каквото и да било друго. Единственото предварително условие е знанието на IP адреса.

Изследователят също така отбеляза, че е пазил уязвимостта „известно време“ и не я е докладвал на Apple „предвид дългата ми история с тях“.

„Последното ми сканиране показа около 40 хиляди отворени хоста за споделяне на екран в интернет, почти половината от които в САЩ. Повечето са с домашни IP адреси, но има и много интересни хостове в американски университети, някои компании и сървър на компанията BBEdit“, споделя @osxreverser в последваща публикация в социалната мрежа X. „Внимавайте, никога не излагайте тези услуги директно, освен ако не са зад SSH.“

Важно е да се отбележи, че CVE-2026-65400 се различава от pre-auth уязвимостта, посочена от @osxreverser, като втората бе коригирана от технологичния гигант в самата macOS 26.6 заедно с другите три уязвимости. Интересното тук е, че и двете се намират в един и същ файл с изходен код, според Calif:

Грешката на @osxreverser е единичен грешен резултат (return). Проверка на дължината прекратява предсрочно обработката при твърде голям пакет (frame) и връща стойност, която се оказва кодът за успех от четенето непосредствено преди това. Извикващата функция разчита това като „тази стъпка на удостоверяване премина успешно“ и придвижва състоянието на машината напред. Докато първата грешка е остаряла върната стойност, втората е десинхронизация на състоянието на машината.

Посочването на акаунт е единственото нещо, от което се нуждае втората грешка, което я прави по-слаба от първата. Това обаче не е голяма бариера. Потребителското име не е тайна, а macOS го изписва на екрана за вход. Първата грешка дори не се нуждае от това. Втората грешка е присъствала и в 26.5.2, намирайки се точно до първата през цялото време.

И двете са логически грешки. Няма манипулация на хийпа (heap groom), нито заобикаляне на ASLR.