Holenderskie centrum cyberbezpieczeństwa NCSC potwierdziło, że luka CVE-2026-65400 w macOS jest aktywnie wykorzystywana przez przestępców. We wszystkich zgłoszonych przypadkach atakujący uzyskiwali uprawnienia root na komputerze ofiary i instalowali koparkę kryptowaluty Monero. Wspólny mianownik wszystkich zaatakowanych maszyn: port 5900 dostępny z internetu. CISA podniosła ocenę zagrożenia z 7.1 do 9.8 w skali CVSS — to najwyższa półka.
Na czym polega problem
Winowajcą jest screensharingd, systemowy demon obsługujący wbudowaną w macOS funkcję Udostępniania ekranu (zdalny pulpit). Błąd siedzi w implementacji protokołu uwierzytelniania Secure Remote Password. Upraszczając: kontrola długości ramki przerywa działanie funkcji przedwcześnie i zwraca wartość, która akurat oznacza sukces poprzedniej operacji odczytu. Nadrzędny kod interpretuje to jako „ten etap logowania przeszedł pomyślnie” i przesuwa maszynę stanów dalej — mimo że żadne uwierzytelnienie się nie odbyło.
To nie jest wyrafinowany exploit pamięciowy. Nie ma tu obchodzenia ASLR, wygrywania wyścigu ani preparowania sterty. Wystarczy wysłać dwa pakiety w odpowiedniej kolejności i niezałatany Mac wpuszcza intruza. Działa za pierwszym razem i za każdym kolejnym. Jedynym warunkiem wstępnym jest znajomość adresu IP.
Apple załatało lukę awaryjną aktualizacją 6 sierpnia — w macOS Tahoe 26.6.1, Sequoia 15.7.9 i Sonoma 14.8.9. Błąd zgłosił badacz Alfredo Pesoli z Bynario. Przy okazji warto odnotować, że była to część całej serii dziur w tym samym komponencie, w tym CVE-2026-43779 i CVE-2026-43760 pozwalającej na zdalne wykonanie kodu jako root.
Dlaczego to ważny sygnał ostrzegawczy
Niezależny badacz publikujący jako @osxreverser zeskanował internet i naliczył około 40 tysięcy hostów z otwartą usługą Udostępniania ekranu. Blisko połowa w USA, w większości adresy domowe — ale w tej puli są też uczelnie i firmy. To dokładnie ta grupa, którą właśnie zaatakowano.
Ciekawy jest jeszcze jeden wątek. Firma Calif, która analizowała podatność, zdecydowała się wstrzymać publikację szczegółów technicznych. Powód: przy pomocy agenta AI zbudowała działający exploit na obie luki w cztery godziny. To już nie teoria — dystans między ujawnieniem podatności a gotowym narzędziem ataku skrócił się do jednego popołudnia. Dla obrońców oznacza to, że okno na spokojne wdrożenie łatki praktycznie zniknęło.
Warto też zauważyć, że koparka Monero to prawdopodobnie najłagodniejszy scenariusz. Skoro atakujący ma roota, równie dobrze mógłby wykraść klucze SSH, hasła z pęku kluczy albo zaszyfrować dysk. Cryptojacking bywa po prostu najprostszą monetyzacją dla kogoś, kto skanuje internet masowo.
Co zrobić już teraz
- Zaktualizuj system. Menu Apple → Ustawienia systemowe → Ogólne → Uaktualnienia. Minimalne bezpieczne wersje to 26.6.1, 15.7.9 lub 14.8.9.
- Jeśli nie możesz zaktualizować od razu, wyłącz Udostępnianie ekranu: Ustawienia systemowe → Ogólne → Udostępnianie → Udostępnianie ekranu.
- Sprawdź, czy Twój router nie przekierowuje portu 5900 na Maca. Jeśli tak — usuń tę regułę. Zdalny pulpit nigdy nie powinien być wystawiony wprost do internetu.
- Do zdalnego dostępu używaj tunelu SSH lub VPN zamiast otwartego portu VNC.
- Zwróć uwagę na objawy: nietypowo głośne wentylatory, gorąca obudowa i spadek wydajności bez powodu to klasyczne oznaki koparki działającej w tle. W Monitorze aktywności sprawdź procesy zużywające stale wysoki procent CPU.
Podsumowanie
Ta historia dobrze pokazuje dwie rzeczy. Po pierwsze, mit „na Maca nie ma zagrożeń” nie wytrzymuje kontaktu z rzeczywistością — logiczne błędy w kodzie uwierzytelniania zdarzają się każdemu producentowi. Po drugie, decydująca okazała się nie sama luka, ale konfiguracja: zaatakowano wyłącznie maszyny z portem 5900 otwartym na świat. Zasada „nie wystawiaj usług zdalnego dostępu bezpośrednio do internetu” ma dziś dokładnie tę samą wagę co dwadzieścia lat temu. Zaktualizuj system, a przy okazji sprawdź, co jeszcze w Twojej sieci nasłuchuje z zewnątrz.
źródło: https://thehackernews.com/2026/08/apple-macos-screen-sharing-flaw.html https://advisories.ncsc.nl/2026/ncsc-2026-0280.html