CVE-2026-65400 is een authenticatiekwetsbaarheid in macOS Scherm delen. Apple heeft het probleem opgelost in macOS Sonoma 14.8.9, macOS Sequoia 15.7.9 en macOS Tahoe 26.6.1. NCSC-NL meldde actief misbruik op meerdere systemen waarop TCP-poort 5900 vanaf internet bereikbaar was. Werk je Mac bij en stel deze poort niet rechtstreeks bloot aan internet.

Wat CVE-2026-65400 doet

De kwetsbaarheid kan een aanvaller op een bereikbaar netwerk in staat stellen om bij Scherm delen te authenticeren zonder geldige inloggegevens. Apple classificeert het als een probleem met authenticatie en state management, oftewel de manier waarop de dienst de toestand van een aanmeldsessie bijhoudt.

Het gaat dus niet om een algemeen probleem waarbij elke Mac automatisch toegankelijk is. Er zijn twee voorwaarden die in deze zaak samenkomen: de Mac moet een kwetsbare versie van macOS draaien en de dienst Scherm delen moet vanaf het netwerk van de aanvaller bereikbaar zijn.

Waarom TCP-poort 5900 belangrijk is

Scherm delen gebruikt een VNC/RFB-gebaseerde dienst die doorgaans met TCP-poort 5900 wordt geassocieerd. NCSC-NL rapporteerde actief misbruik op meerdere systemen waarop die poort vanaf internet bereikbaar was. Dat maakt directe port forwarding naar een Mac een bijzonder onaantrekkelijke configuratie: je zet de toegangsdeur van een beheerdienst rechtstreeks aan de straat.

In alle gevallen die NCSC-NL rapporteerde, kregen aanvallers root-toegang en werd een Monero-miner op het getroffen systeem geplaatst. Dat is het waargenomen resultaat in die gemelde incidenten, niet een uitkomst die je naar elke kwetsbare Mac mag doortrekken.

Getroffen en herstelde macOS-versies

CVE-2026-65400 wordt actief misbruikt: update Scherm delen op je Mac

De kwetsbare versies liggen onder de volgende beveiligde versies. Zoek je macOS-versie op via Systeeminstellingen > Algemeen > Info en vergelijk die met de juiste rij:

macOS-takGetroffen versiesOpgeloste versie
macOS Sonoma14.0 tot en met 14.8.814.8.9
macOS Sequoia15.0 tot en met 15.7.815.7.9
macOS Tahoe26.0 tot en met 26.6.026.6.1

Apple bracht deze drie updates uit op 6 augustus 2026. Een versie onder de vermelde grens bevat niet de oplossing voor CVE-2026-65400.

Wat er technisch bekend is — en wat niet

Apple beschrijft de kwetsbaarheid als een authenticatieprobleem dat met verbeterd state management is opgelost. Een technische analyse van Huntress werkt een mogelijk pad via de implementatie van Secure Remote Password (SRP) en foutieve toestandsvalidatie verder uit. Die details zijn onderzoekersanalyse en geen technische beschrijving die Apple zelf in zijn beveiligingsadvies heeft bevestigd.

Voor de praktische beslissing hoef je die protocoldetails niet te ontleden. De kern blijft eenvoudig: een kwetsbare Scherm delen-dienst die netwerkbereikbaar is, verdient onmiddellijk aandacht. Het bewijs voor de gemelde incidenten ondersteunt root-toegang en Monero-mining in de gevallen die NCSC-NL beschreef; het ondersteunt niet de stelling dat iedere exploit onder iedere configuratie volledige externe code-uitvoering oplevert.

Wat je nu moet doen

  1. Controleer je macOS-versie. Kijk of je Mac Sonoma, Sequoia of Tahoe draait en vergelijk het versienummer met de tabel.
  2. Installeer de bijbehorende Apple-update. De primaire oplossing is macOS Sonoma 14.8.9, Sequoia 15.7.9 of Tahoe 26.6.1, afhankelijk van de macOS-tak.
  3. Schakel Scherm delen tijdelijk uit als bijwerken niet direct lukt. Ga naar Systeeminstellingen > Algemeen > Delen en zet Scherm delen uit.
  4. Verwijder directe publieke toegang tot TCP-poort 5900. Controleer port forwarding en firewallregels op de router en voorkom dat de dienst rechtstreeks vanaf internet bereikbaar is.

Alleen toegestane gebruikers aanpassen, een VNC-wachtwoord wijzigen of oudere VNC-authenticatie uitschakelen verhelpt geen fout die vóór de normale authenticatie optreedt. Voor beheer op afstand is een private netwerkverbinding een veiliger richting dan een publiek geopende poort, maar Scherm delen moet op de Mac nog steeds actief zijn als die dienst via zo’n verbinding wordt gebruikt.

De ernstscore is later verhoogd

De kwetsbaarheid werd aanvankelijk vermeld met een CVSS 3.1-score van 7,1. De huidige NVD-vermelding toont een CISA-ADP-score van 9,8 Critical en vermeldt dat CVE-2026-65400 op 18 augustus 2026 aan CISA’s Known Exploited Vulnerabilities-catalogus is toegevoegd.

Die twee scores beschrijven niet twee verschillende kwetsbaarheden. De score 7,1 hoort bij een eerdere beoordeling; 9,8 is de huidige vermelding in NVD. Voor Mac-beheerders verandert de praktische conclusie daardoor niet: installeer de juiste update en laat Scherm delen niet rechtstreeks vanaf internet bereikbaar.

De korte versie? Patchen eerst, poort 5900 niet publiek openen, en Scherm delen uitschakelen zolang bijwerken niet lukt.