🔥 CVE-2026-65400: Mac можно взломать до root без пароля через Screen Sharing😱 В macOS обнаружена критическая уязвимость в штатной функции «Общий экран». Если сервис доступен по сети — пароль, клик пользователя или взломанная учётка атакующему не нужны.
CVSS: 9.8. Уязвимость уже эксплуатируется в реальных атаках. 💀
🧠 Что сломалосьЗа Screen Sharing отвечает процесс screensharingd, принимающий подключения по протоколу RFB/VNC на TCP-порту 5900.
В CVE-2026-65400 нарушена логика машины состояний авторизации: демон путается в последовательности сетевых сообщений и переводит соединение в статус «аутентификация пройдена», хотя пароль никто не проверял.
Атакующему достаточно знать имя локального пользователя — а оно отображается прямо на экране входа в macOS.
💥 Без сложной эксплуатации
— без переполнения буфера
— без обхода ASLR
— без race condition
— без падения процесса
Чистая логическая ошибка: несколько сообщений в правильном порядке — и Mac принимает атакующего за легитимного пользователя.
👑 Почему сразу rootscreensharingd работает с правами root. После обхода авторизации злоумышленник получает не картинку рабочего стола, а полный доступ: чужие файлы, закрепление в системе, установка произвольного софта.
Исследователи из Calif восстановили рабочий эксплойт, сравнив версии macOS 26.6 и 26.6.1, — на это ушло около четырёх часов. Вот насколько маленьким стало окно между выходом патча и появлением оружия. ⏱️
🚨 Это уже не теорияNCSC Нидерландов зафиксировал эксплуатацию на нескольких Mac с портом 5900, открытым в интернет. Во всех известных случаях атакующие получали root-доступ, закреплялись в системе и устанавливали майнер Monero.
CISA добавила CVE-2026-65400 в каталог активно эксплуатируемых уязвимостей (KEV).
🛡 Что делать прямо сейчас1️⃣ Обновиться минимум до:
— macOS Tahoe 26.6.1
— macOS Sequoia 15.7.9
— macOS Sonoma 14.8.9
2️⃣ Отключить Screen Sharing, если не используется:
Настройки системы → Основные → Общий доступ → Общий экран
3️⃣ Не выставлять TCP/5900 в интернет. Для удалённого доступа — только через VPN с ограничением файрволом.
⚠️ Смена пароля не спасёт — уязвимость позволяет пропустить сам этап его проверки.
🔗 Техническое исследование Calif:
https://calif.io/research/no-country🔗 Бюллетень Apple:
https://support.apple.com/en-us/148170🔗 Предупреждение NCSC-NL:
https://advisories.ncsc.nl/2026/ncsc-2026-0280.html#Apple #macOS #CVE #RCE #Root #ScreenSharing #ZeroDay #CyberSecurity #Infosec #critical_bug