CVE-2026-65400 est une faille d’authentification du Partage d’écran de macOS : sur une installation vulnérable accessible sur le réseau, un attaquant peut potentiellement s’authentifier sans identifiants valides. Apple a publié les correctifs le 6 août 2026. Le NCSC-NL a ensuite signalé une exploitation active sur plusieurs systèmes dont le port TCP 5900 était accessible depuis Internet. La priorité est donc simple : installez la version corrigée et ne laissez pas ce service directement exposé au réseau public.
Ce que permet CVE-2026-65400
Le Partage d’écran est le service de bureau à distance intégré à macOS. Apple décrit CVE-2026-65400 comme un problème d’authentification corrigé par une amélioration de la gestion de l’état. Concrètement, un attaquant disposant d’une connexion réseau vers le service peut, sur une version vulnérable, être authentifié sans fournir d’identifiants valides.
Cela ne signifie pas que chaque Mac est automatiquement exposé. Le risque dépend de deux éléments : la version de macOS installée et l’accessibilité réseau du Partage d’écran. Les incidents signalés concernaient des machines dont le service était joignable depuis Internet.
Le rôle du port TCP 5900
Le port TCP 5900 est couramment associé au service de partage d’écran basé sur VNC/RFB. Il devient le point d’entrée préoccupant lorsqu’il est publié directement sur Internet par une redirection de port ou une règle de pare-feu.
Le NCSC-NL a rapporté le 12 août 2026 une exploitation active sur plusieurs systèmes dans cette situation. Dans tous les cas qui lui ont été signalés, les attaquants avaient obtenu un accès root et installé un mineur de Monero. Ce résultat décrit les incidents observés par l’agence ; il ne permet pas d’affirmer que chaque Mac vulnérable subirait exactement le même scénario.
Un Mac utilisé uniquement derrière un réseau local n’est pas dans la même situation qu’une machine dont le service est accessible depuis Internet. La portée réseau reste toutefois essentielle : un service de contrôle à distance n’a pas besoin d’être mondialement visible pour élargir la surface d’attaque.
Versions concernées et versions corrigées
Les plages vulnérables correspondent aux versions antérieures aux correctifs indiqués ci-dessous. Vérifiez la branche de macOS installée, puis installez au minimum la version corrigée correspondante.
| Branche de macOS | Versions concernées | Version corrigée |
| macOS Sonoma | 14.0 à 14.8.8 | 14.8.9 |
| macOS Sequoia | 15.0 à 15.7.8 | 15.7.9 |
| macOS Tahoe | 26.0 à 26.6.0 | 26.6.1 |
La vérification se fait dans Réglages Système > Général > Mise à jour de logiciels. Pour un parc administré, la version doit également être contrôlée dans l’inventaire de gestion utilisé par l’organisation.
Ce que l’on sait du mécanisme
Le fait établi par Apple est l’existence d’un problème d’authentification et la correction de la gestion de l’état. Des analyses techniques indépendantes décrivent plus précisément un chemin lié à l’implémentation de Secure Remote Password (SRP) et à la validation de l’état de la connexion.
Ces détails expliquent pourquoi changer un mot de passe VNC ou modifier la liste des utilisateurs autorisés ne suffit pas à corriger la faille : le problème intervient avant l’authentification normale. Les scénarios plus précis concernant les processus privilégiés ou l’exécution de code dépendent toutefois de la configuration et ne doivent pas être confondus avec l’impact officiellement décrit par Apple.
Ce qu’il faut faire maintenant
- Installez la mise à jour Apple correspondante. Passez à macOS Sonoma 14.8.9, macOS Sequoia 15.7.9 ou macOS Tahoe 26.6.1, selon la branche utilisée.
- Désactivez temporairement le Partage d’écran si la mise à jour doit attendre. Dans Réglages Système, ouvrez Général > Partage, puis désactivez le service.
- Supprimez l’exposition publique du port TCP 5900. Vérifiez les redirections de ports du routeur et les règles du pare-feu. Fermer ce chemin réduit l’exposition, mais ne remplace pas la mise à jour.
- Ne comptez pas uniquement sur un changement de mot de passe. Une faille de pré-authentification n’est pas résolue par la rotation d’un mot de passe ou par la modification des utilisateurs autorisés.
Si vous avez besoin d’un accès distant, conservez le service derrière un réseau privé plutôt que de publier directement son port sur Internet. Le service Partage d’écran doit néanmoins rester activé sur le Mac pour qu’un client distant puisse s’y connecter.
Une gravité revue à la hausse
La première évaluation citée dans l’avis du NCSC-NL était de 7,1 en CVSS 3.1. La fiche actuelle de la NVD affiche une évaluation CISA-ADP de 9,8, critique, avec aucun privilège ni interaction utilisateur requis dans le vecteur présenté.
La vulnérabilité a été ajoutée au catalogue CISA des vulnérabilités exploitées connues le 18 août 2026, avec une échéance de remédiation fédérale fixée au 21 août 2026. Ces éléments renforcent le caractère prioritaire de la mise à jour, sans modifier la condition essentielle : le service doit être accessible sur le réseau pour constituer ce point d’entrée.
Le verdict tient en une ligne : si votre Mac utilise une version antérieure au correctif de sa branche, mettez-le à jour. Et si le Partage d’écran n’a pas besoin d’être accessible depuis Internet, le port TCP 5900 n’a rien à faire en façade. Pas besoin de jouer avec le feu pour contrôler un Mac à distance.