CVE-2026-65400 to luka uwierzytelniania w usłudze macOS Screen Sharing. Apple naprawiło ją 6 sierpnia 2026 roku w wersjach macOS Sonoma 14.8.9, Sequoia 15.7.9 i Tahoe 26.6.1. Podatność jest szczególnie istotna dla komputerów, do których usługa jest osiągalna przez sieć: NCSC-NL poinformowało o aktywnym wykorzystywaniu jej na systemach z portem TCP 5900 dostępnym z Internetu.

Jeśli korzystasz z Maca, najpierw sprawdź wersję systemu i zainstaluj odpowiednią aktualizację. Jeżeli nie możesz zrobić tego od razu, wyłącz Screen Sharing i nie wystawiaj portu TCP 5900 bezpośrednio do Internetu.

Na czym polega CVE-2026-65400

CVE-2026-65400 jest podatnością klasy CWE-287, czyli błędem niewłaściwego uwierzytelniania. Apple opisuje ją jako problem zarządzania stanem uwierzytelniania, który może pozwolić atakującemu znajdującemu się w osiągalnej sieci zalogować się do Screen Sharing bez prawidłowych danych uwierzytelniających.

To nie oznacza, że każdy Mac jest automatycznie dostępny dla atakującego. Potrzebna jest podatna wersja macOS oraz możliwość dotarcia do usługi przez sieć. Najbardziej jednoznaczny scenariusz opisany w incydentach obejmował publicznie osiągalny port TCP 5900.

Znaczenie portu TCP 5900

macOS Screen Sharing korzysta z usługi zdalnego pulpitu opartej na VNC/RFB, zwykle powiązanej z portem TCP 5900. Sam numer portu nie przesądza o podatności, ale jego dostępność z Internetu ułatwia dotarcie do usługi z zewnątrz.

NCSC-NL poinformowało 12 sierpnia 2026 roku o aktywnym wykorzystywaniu CVE-2026-65400 na wielu systemach, na których port 5900 był dostępny z Internetu. W każdym przypadku zgłoszonym tej instytucji napastnicy uzyskali dostęp root i umieścili na systemie koparkę kryptowaluty Monero. To opis konkretnych zgłoszonych incydentów, a nie twierdzenie, że taki sam skutek wystąpi na każdym podatnym Macu.

Podatne i poprawione wersje macOS

CVE-2026-65400: luka w macOS Screen Sharing jest aktywnie wykorzystywana

NVD wskazuje, że problem dotyczy wersji niższych niż podane wydania naprawcze. Sprawdź gałąź macOS na swoim komputerze i porównaj ją z właściwą wersją poprawki:

Gałąź macOSPodatne wersjeWersja poprawiona
macOS Sonoma14.0–14.8.814.8.9
macOS Sequoia15.0–15.7.815.7.9
macOS Tahoe26.0–26.6.026.6.1

CVE-2026-65400: poprawione wersje macOS

Zainstaluj aktualizację bezpieczeństwa i nie wystawiaj bezpośrednio portu TCP 5900 do Internetu. Wersje, które należy sprawdzić, to Sonoma 14.8.9, Sequoia 15.7.9 i Tahoe 26.6.1.

Co wiadomo o mechanizmie błędu

Apple potwierdza możliwość uwierzytelnienia bez prawidłowych danych oraz naprawę problemu przez zmianę zarządzania stanem. Szczegółowy opis działania błędu pochodzi z analizy Huntress: wskazuje ona na problem w obsłudze protokołu Secure Remote Password (SRP) i kontroli stanu połączenia.

Te techniczne szczegóły nie są równoważne z pełnym, uniwersalnym scenariuszem zdalnego wykonania kodu. Ich skutki zależą od konfiguracji systemu i ścieżki wykorzystania. Dla użytkownika praktyczny wniosek jest prostszy: podatnego Screen Sharing nie należy pozostawiać osiągalnego z publicznego Internetu.

Co zrobić teraz

  1. Sprawdź wersję macOS w ustawieniach systemu i zainstaluj odpowiednią poprawkę: Sonoma 14.8.9, Sequoia 15.7.9 albo Tahoe 26.6.1.
  2. Wyłącz Screen Sharing, jeśli natychmiastowa aktualizacja nie jest możliwa. W macOS znajdziesz tę opcję w Ustawienia systemowe > Ogólne > Udostępnianie.
  3. Usuń bezpośredni publiczny dostęp do TCP 5900 w routerze i zaporze sieciowej. To ogranicza drogę opisaną w zgłoszonych incydentach.
  4. Nie traktuj zmiany hasła jako zamiennika poprawki. Zmiana dozwolonych użytkowników, obrót hasła VNC ani wyłączenie starszego uwierzytelniania VNC nie usuwa błędu przed uwierzytelnieniem.

Jeżeli potrzebujesz zdalnego dostępu, prywatna sieć nakładkowa może ograniczyć ekspozycję usługi, ale Screen Sharing nadal musi być włączony, aby klient mógł połączyć się z tą usługą na Macu. Samo używanie narzędzia do prywatnej łączności nie zastępuje aktualizacji.

Jak zmieniła się ocena ryzyka

Wcześniejsze informacje podawały ocenę CVSS 3.1 na poziomie 7.1. Aktualny wpis NVD pokazuje ocenę CISA-ADP 9.8 Critical. To późniejsza ocena tego samego CVE, a nie osobna podatność.

NVD wskazuje również, że CVE-2026-65400 dodano do katalogu Known Exploited Vulnerabilities 18 sierpnia 2026 roku, z terminem działań naprawczych przypadającym na 21 sierpnia 2026 roku. Dla właściciela Maca najważniejsza nie jest jednak sama liczba CVSS, lecz połączenie trzech faktów: podatnej wersji systemu, osiągalnej usługi Screen Sharing i potwierdzonego aktywnego wykorzystywania.

Wniosek jest konkretny: zaktualizuj macOS do właściwej wersji, wyłącz Screen Sharing do czasu aktualizacji i nie wystawiaj TCP 5900 bezpośrednio do Internetu. To właśnie te kroki odpowiadają na realną ścieżkę ataku opisaną w zgłoszonych przypadkach.