Нідерландські чиновники повідомили, що зловмисники активно використовують серйозну вразливість в macOS, яка дає можливість віддалено отримати повний доступ до системи, передає ArsTechnica.
За кілька днів до цього Нідерландський Національний центр кібербезпеки (NCSC) попередив, що вже зафіксовано випадки використання цієї проблеми на комп’ютерах, де порт 5900 був відкритий для доступу з інтернету. У всіх випадках хакери отримували root-доступ до уражених систем, після чого встановлювали майнер криптовалюти Monero.
Уразливість отримала ідентифікатор CVE-2026-65400. Apple усунула її минулого тижня в оновленні 26.6.1 для macOS Tahoe, Sequoia та Sonoma. Її рівень небезпеки оцінено у 7,1 бала з 10.
Баг виник через недолік у функції поширення екрану, яка дозволяє віддалено переглядати екран та керувати клавіатурою і мишею. Причиною стала помилка у механізмі “керування станом” — системі, що відстежує попередні події, взаємодії користувача та інші параметри. Apple раніше зазначила, що CVE-2026-65400 “може” дозволити отримати доступ без введення облікових даних.
Відео з демонстрацією уразливості в дії можна переглянути нижче.
За даними NCSC, експлуатація відбувається саме тоді, коли порт 5900 відкритий у мережі. У випадку ввімкненої функції поширення екрану цей порт автоматично відкривається через вбудований брандмауер macOS. Зазвичай маршрутизатори та зовнішні брандмауери блокують його, якщо користувач не змінює налаштування. Експерти радять тримати порт закритим навіть при використанні функції спільного доступу до екрана, а для безпечного підключення застосовувати VPN або SSH-тунелювання.
Найбільш безпечним варіантом вважається повне вимкнення поширення екрану, його активація лише за потреби та відключення після завершення сеансу. Керування функцією здійснюється через Системні параметри > Загальні > Поширення. Крім того, користувачам рекомендується обов’язково встановити останнє оновлення безпеки від Apple.
Наразі немає даних про використання уразливості для встановлення іншого шкідливого ПЗ, окрім майнерів Monero. Водночас експерти попереджають, що потенційно зловмисники можуть застосувати її для крадіжки облікових даних або запуску більш небезпечних програм.




