A Apple corrigiu a CVE-2026-65400, uma vulnerabilidade de autenticação no Compartilhamento de Tela do macOS que pode permitir a um invasor na rede se autenticar sem credenciais válidas. O problema já foi explorado em sistemas com a porta TCP 5900 acessível pela Internet, segundo o NCSC-NL. Atualize o Mac para a versão corrigida da sua linha e não deixe esse serviço exposto diretamente à Internet.
O que é a CVE-2026-65400
A falha afeta o serviço nativo de acesso remoto do macOS, conhecido em inglês como Screen Sharing. Na prática, ela envolve o processo de autenticação: em determinadas condições de alcance pela rede, um invasor pode ser aceito sem fornecer credenciais válidas.
A Apple descreve o problema como uma falha de autenticação corrigida com um aprimoramento no gerenciamento de estado. O NVD classifica a vulnerabilidade como CWE-287, autenticação inadequada.
Isso não significa que todo Mac esteja exposto. O risco depende de uma instalação vulnerável e de o serviço estar alcançável pela rede. Os casos de exploração relatados pelo NCSC-NL envolviam sistemas com a porta 5900 acessível pela Internet.
Por que a porta TCP 5900 é importante
O Compartilhamento de Tela usa uma implementação de acesso remoto baseada em VNC/RFB, normalmente associada à porta TCP 5900. Quando essa porta é publicada diretamente no roteador ou no firewall, o serviço pode ficar acessível a partir da Internet — exatamente a condição observada nos incidentes comunicados pelo NCSC-NL.
A porta aberta, por si só, não prova que um Mac foi comprometido. Ela, porém, amplia a superfície de ataque e elimina a proteção oferecida por manter o serviço restrito à rede local ou a uma rede privada. Se você usa o Mac remotamente, a alternativa mais segura é evitar a exposição direta do serviço e controlar o acesso por uma rede privada; essa configuração ainda exige que o Compartilhamento de Tela esteja ativado no Mac.
Versões afetadas e corrigidas do macOS
A Apple publicou as correções em 6 de agosto de 2026. Compare a versão instalada com a tabela:
| Linha do macOS | Versões afetadas | Versão corrigida |
| macOS Sonoma | 14.0 a 14.8.8 | 14.8.9 |
| macOS Sequoia | 15.0 a 15.7.8 | 15.7.9 |
| macOS Tahoe | 26.0 a 26.6.0 | 26.6.1 |
Se o Mac estiver em uma das faixas afetadas, instale a atualização correspondente. Não basta verificar apenas o nome da linha: o número completo da versão é o que mostra se a correção está instalada.
O impacto observado nos ataques
Em 12 de agosto de 2026, o NCSC-NL informou que havia exploração ativa em vários sistemas com a porta 5900 acessível pela Internet. Em todos os casos comunicados à agência, os invasores obtiveram acesso root e instalaram um minerador de Monero.
Esse é o impacto confirmado nos incidentes relatados ao NCSC-NL — não uma descrição do resultado de toda exploração possível contra qualquer Mac vulnerável. O acesso root pode ampliar o dano potencial, mas outros efeitos, como roubo de credenciais, persistência ou movimentação lateral, não foram confirmados pela agência nos casos citados.
O que se sabe sobre o mecanismo da falha
A descrição oficial da Apple é deliberadamente mais estreita: trata-se de um problema de autenticação e gerenciamento de estado. Uma análise técnica da Huntress relaciona o caminho de pré-autenticação a uma implementação do Secure Remote Password (SRP) e a uma validação de estado que pode fazer a conexão ser tratada como autenticada.
Esses detalhes são uma análise técnica de pesquisadores, não uma descrição confirmada pela Apple. O mesmo cuidado vale para conclusões sobre execução remota de código, processos auxiliares privilegiados e operações no sistema de arquivos: as condições variam conforme a configuração do Mac, e não é correto transformá-las em uma garantia de comprometimento total em todos os cenários.
Como reduzir o risco agora
- Instale a atualização correta. Use o macOS Sonoma 14.8.9, Sequoia 15.7.9 ou Tahoe 26.6.1, conforme a linha instalada no Mac.
- Desative o Compartilhamento de Tela se não puder atualizar imediatamente. No macOS, abra Ajustes do Sistema > Geral > Compartilhamento e desligue o serviço.
- Remova o acesso público à porta TCP 5900. Verifique o encaminhamento de portas no roteador e as regras do firewall para impedir que o serviço fique diretamente acessível pela Internet.
- Não trate a troca de senha como correção suficiente. Alterar usuários permitidos, trocar uma senha VNC ou desativar a autenticação VNC legada não elimina uma falha que ocorre antes da autenticação.
A atualização é a medida principal porque remove o código vulnerável. Desativar o serviço e bloquear a porta são reduções de exposição para o intervalo em que a instalação da correção ainda não foi possível.
A evolução do risco
O NCSC-NL havia registrado anteriormente uma pontuação CVSS 3.1 de 7.1. O registro atual no NVD exibe uma avaliação CISA-ADP de 9.8, Crítica, com vetor que não exige privilégios nem interação do usuário e indica alto impacto potencial sobre confidencialidade, integridade e disponibilidade.
O NVD também registra a inclusão da CVE-2026-65400 no catálogo de Vulnerabilidades Exploradas Conhecidas da CISA em 18 de agosto de 2026, com prazo de remediação federal em 21 de agosto. A mudança de pontuação é uma atualização da avaliação de gravidade, não uma nova vulnerabilidade.
Para quem administra um Mac, a conclusão é simples: confira o número completo do sistema, instale a versão corrigida e não publique o Compartilhamento de Tela na Internet. Nesse caso, deixar a porta 5900 aberta é transformar uma função de acesso remoto em uma porta de entrada desnecessária.