Критическая уязвимость CVE-2026-65400 в macOS уже используется в реальных атаках, предупредил Национальный центр кибербезопасности Нидерландов (NCSC-NL). Преступники находят доступные из интернета компьютеры Mac со включённым Screen Sharing, получают права root и устанавливают майнер криптовалюты Monero. Уязвимости присвоены 9,8 балла по шкале CVSS. Под ударом находится встроенная служба удалённого рабочего стола, обычно принимающая VNC-соединения через порт 5900.

CVE-2026-65400 связана с ошибкой аутентификации и управления состояниями Screen Sharing. Злоумышленник, способный обратиться к службе по сети, мог пройти проверку без действительных учётных данных. Apple исправила механизм переходов между состояниями, чтобы служба корректно проверяла реквизиты доступа и отклоняла несанкционированные попытки входа. При этом сложная эксплуатация памяти не нужна: проблема сидит в логике обработки соединения.
Исследователь Альфредо Песоли (Alfredo Pesoli) из Bynario связал ошибку с устаревшим способом входа по VNC-паролю. После аутентификации удалённый клиент пересекал границу полномочий, которую этот пароль пересекать не должен был. Screen Sharing позволял читать защищённые файлы от имени root и в обратном направлении создавать с теми же правами файлы с заданным атакующим содержимым. Команда Песоли использовала такую возможность для установки корректной политики sudoers. Обычное копирование файлов превращалось в удалённое выполнение команд с правами root либо в локальное повышение привилегий, LPE.
Apple закрыла CVE-2026-65400 экстренными обновлениями macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9. Бюллетень компании опубликован 6 августа 2026 года. Формулировка Apple коротка: «Проблема аутентификации была устранена за счёт улучшенного управления состояниями». Автором обнаружения и отчёта указан Альфредо Песоли. Более ранняя macOS Tahoe 26.6 не содержит именно этого экстренного исправления, поэтому одного обновления до 26.6 недостаточно.
NCSC-NL дополнил своё предупреждение после сообщения о компрометации нескольких систем. Во всех известных случаях порт 5900 был открыт непосредственно в интернет; атакующие получали root-доступ и запускали майнер Monero. Когда началась кампания, сколько компьютеров пострадало и применялась ли CVE-2026-65400 как уязвимость нулевого дня до выпуска патча, пока неизвестно. Не установлены также личности операторов и наличие иных действий помимо добычи криптовалюты. Майнер может быть лишь заметной частью вторжения: root-доступ технически даёт гораздо больше возможностей, хотя доказательств дополнительной активности нет.
Компания Calif, занимающаяся безопасностью с применением искусственного интеллекта, рассматривает CVE-2026-65400 как часть серии ошибок в Screen Sharing Server. В macOS Tahoe 26.6, вышедшей, по данным компании, в конце июля 2026 года, Apple исправила ещё несколько дефектов. CVE-2026-43779 с оценкой CVSS 9,8 позволяла приложению перехватывать сетевые соединения, предназначенные другому процессу. CVE-2026-43777 получила 7,5 балла и могла применяться удалённо для отказа в обслуживании, DoS. Для CVE-2026-43760 опубликованный материал обрывается на значении «8.», поэтому ни полный балл CVSS, ни достоверное техническое описание по этим данным назвать нельзя.
Исследователь под псевдонимом @osxreverser описал отдельную доаутентификационную ошибку в демоне screensharingd. Для захвата Mac со включённым Screen Sharing якобы не требовались пароль, имя пользователя или иные секретные сведения: хватало IP-адреса. Исследователь утверждал, что знал об ошибке «уже некоторое время», но не сообщил Apple из-за своей «долгой истории отношений с ними». Позднее в публикации на платформе X он рассказал примерно о 40 000 доступных из интернета узлов Screen Sharing. Почти половина находилась в США, большинство использовало домашние IP-адреса; среди остальных были системы американских университетов, компаний и сервер, связанный с компанией BBEdit. Его предупреждение звучало так: «Веселитесь как хотите, но никогда не выставляйте такие службы наружу, если они не спрятаны за SSH».
Ошибка @osxreverser и CVE-2026-65400 — разные уязвимости, хотя Calif обнаружила их в одном файле исходного кода. Первая была исправлена в macOS 26.6: проверка длины замечала слишком большой кадр и преждевременно завершала обработку, но возвращала устаревшее значение успешного результата от предыдущей операции чтения. Вызывающий код принимал его за подтверждение аутентификации, после чего автомат состояний переходил дальше. Calif называет это ошибкой устаревшего возвращаемого значения; для неё не нужно даже имя пользователя. CVE-2026-65400 представляет собой рассинхронизацию автомата состояний и требует указать учётную запись. Ограничение слабое: имена пользователей обычно не считаются секретом, а macOS показывает их в окне входа. Вторая ошибка присутствовала и в macOS 26.5.2, одновременно с первой, но потребовала отдельных патчей 26.6.1, 15.7.9 и 14.8.9.
Обе атаки основаны на логических сбоях. Им не требуются подготовка кучи, обход ASLR, выигрыш гонки или аварийное завершение системы. По оценке Calif, достаточно одного-двух пакетов, отправленных в нужной последовательности: неподготовленный Mac со включённым Screen Sharing пропускает атакующего с первой попытки, причём результат воспроизводится на каждой уязвимой машине. Подробности CVE-2026-65400 компания пока не раскрывает, рассчитывая дождаться массовой установки исправлений. Причина вполне практическая: ИИ-агент Calif за четыре часа подготовил рабочие эксплойты для обеих ошибок удалённого получения root-доступа до аутентификации. Случаи, зафиксированные NCSC-NL, показывают, насколько коротким стал путь от разбора патча до работающей атаки.
Защита начинается с установки macOS Tahoe 26.6.1, Sequoia 15.7.9, Sonoma 14.8.9 либо более новой доступной версии. Если обновить компьютер сразу нельзя, Screen Sharing следует выключить: открыть General («Основные»), перейти в Sharing («Общий доступ»), найти Screen Sharing в группе Content & Media и отключить переключатель. Порт 5900 нельзя оставлять доступным всему интернету. Для необходимого удалённого управления доступ ограничивают межсетевым экраном, доверенной частной сетью или защищённым шлюзом вроде SSH; простого VNC-пароля в этой ситуации недостаточно.

Изображение носит иллюстративный характер
CVE-2026-65400 связана с ошибкой аутентификации и управления состояниями Screen Sharing. Злоумышленник, способный обратиться к службе по сети, мог пройти проверку без действительных учётных данных. Apple исправила механизм переходов между состояниями, чтобы служба корректно проверяла реквизиты доступа и отклоняла несанкционированные попытки входа. При этом сложная эксплуатация памяти не нужна: проблема сидит в логике обработки соединения.
Исследователь Альфредо Песоли (Alfredo Pesoli) из Bynario связал ошибку с устаревшим способом входа по VNC-паролю. После аутентификации удалённый клиент пересекал границу полномочий, которую этот пароль пересекать не должен был. Screen Sharing позволял читать защищённые файлы от имени root и в обратном направлении создавать с теми же правами файлы с заданным атакующим содержимым. Команда Песоли использовала такую возможность для установки корректной политики sudoers. Обычное копирование файлов превращалось в удалённое выполнение команд с правами root либо в локальное повышение привилегий, LPE.
Apple закрыла CVE-2026-65400 экстренными обновлениями macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9. Бюллетень компании опубликован 6 августа 2026 года. Формулировка Apple коротка: «Проблема аутентификации была устранена за счёт улучшенного управления состояниями». Автором обнаружения и отчёта указан Альфредо Песоли. Более ранняя macOS Tahoe 26.6 не содержит именно этого экстренного исправления, поэтому одного обновления до 26.6 недостаточно.
NCSC-NL дополнил своё предупреждение после сообщения о компрометации нескольких систем. Во всех известных случаях порт 5900 был открыт непосредственно в интернет; атакующие получали root-доступ и запускали майнер Monero. Когда началась кампания, сколько компьютеров пострадало и применялась ли CVE-2026-65400 как уязвимость нулевого дня до выпуска патча, пока неизвестно. Не установлены также личности операторов и наличие иных действий помимо добычи криптовалюты. Майнер может быть лишь заметной частью вторжения: root-доступ технически даёт гораздо больше возможностей, хотя доказательств дополнительной активности нет.
Компания Calif, занимающаяся безопасностью с применением искусственного интеллекта, рассматривает CVE-2026-65400 как часть серии ошибок в Screen Sharing Server. В macOS Tahoe 26.6, вышедшей, по данным компании, в конце июля 2026 года, Apple исправила ещё несколько дефектов. CVE-2026-43779 с оценкой CVSS 9,8 позволяла приложению перехватывать сетевые соединения, предназначенные другому процессу. CVE-2026-43777 получила 7,5 балла и могла применяться удалённо для отказа в обслуживании, DoS. Для CVE-2026-43760 опубликованный материал обрывается на значении «8.», поэтому ни полный балл CVSS, ни достоверное техническое описание по этим данным назвать нельзя.
Исследователь под псевдонимом @osxreverser описал отдельную доаутентификационную ошибку в демоне screensharingd. Для захвата Mac со включённым Screen Sharing якобы не требовались пароль, имя пользователя или иные секретные сведения: хватало IP-адреса. Исследователь утверждал, что знал об ошибке «уже некоторое время», но не сообщил Apple из-за своей «долгой истории отношений с ними». Позднее в публикации на платформе X он рассказал примерно о 40 000 доступных из интернета узлов Screen Sharing. Почти половина находилась в США, большинство использовало домашние IP-адреса; среди остальных были системы американских университетов, компаний и сервер, связанный с компанией BBEdit. Его предупреждение звучало так: «Веселитесь как хотите, но никогда не выставляйте такие службы наружу, если они не спрятаны за SSH».
Ошибка @osxreverser и CVE-2026-65400 — разные уязвимости, хотя Calif обнаружила их в одном файле исходного кода. Первая была исправлена в macOS 26.6: проверка длины замечала слишком большой кадр и преждевременно завершала обработку, но возвращала устаревшее значение успешного результата от предыдущей операции чтения. Вызывающий код принимал его за подтверждение аутентификации, после чего автомат состояний переходил дальше. Calif называет это ошибкой устаревшего возвращаемого значения; для неё не нужно даже имя пользователя. CVE-2026-65400 представляет собой рассинхронизацию автомата состояний и требует указать учётную запись. Ограничение слабое: имена пользователей обычно не считаются секретом, а macOS показывает их в окне входа. Вторая ошибка присутствовала и в macOS 26.5.2, одновременно с первой, но потребовала отдельных патчей 26.6.1, 15.7.9 и 14.8.9.
Обе атаки основаны на логических сбоях. Им не требуются подготовка кучи, обход ASLR, выигрыш гонки или аварийное завершение системы. По оценке Calif, достаточно одного-двух пакетов, отправленных в нужной последовательности: неподготовленный Mac со включённым Screen Sharing пропускает атакующего с первой попытки, причём результат воспроизводится на каждой уязвимой машине. Подробности CVE-2026-65400 компания пока не раскрывает, рассчитывая дождаться массовой установки исправлений. Причина вполне практическая: ИИ-агент Calif за четыре часа подготовил рабочие эксплойты для обеих ошибок удалённого получения root-доступа до аутентификации. Случаи, зафиксированные NCSC-NL, показывают, насколько коротким стал путь от разбора патча до работающей атаки.
Защита начинается с установки macOS Tahoe 26.6.1, Sequoia 15.7.9, Sonoma 14.8.9 либо более новой доступной версии. Если обновить компьютер сразу нельзя, Screen Sharing следует выключить: открыть General («Основные»), перейти в Sharing («Общий доступ»), найти Screen Sharing в группе Content & Media и отключить переключатель. Порт 5900 нельзя оставлять доступным всему интернету. Для необходимого удалённого управления доступ ограничивают межсетевым экраном, доверенной частной сетью или защищённым шлюзом вроде SSH; простого VNC-пароля в этой ситуации недостаточно.