Kritický nedostatok v macOS Screen Sharing zneužívaný na získanie root prístupu

Kritický nedostatok v službe Screen Sharing na macOS je aktívne zneužívaný na získanie root prístupu k Mackom pripojeným na internet, upozorňuje holandské národné centrum kybernetickej bezpečnosti (NCSC).

Zraniteľnosť s označením CVE-2026-65400 umožňuje útočníkovi, ktorý sa vie pripojiť k službe Screen Sharing na zraniteľnom Macu, obísť autentifikáciu bez platného hesla. Úspešné zneužitie dáva útočníkovi rozsiahlu kontrolu nad systémom – prístup k súborom, spúšťanie príkazov, zmenu konfigurácie a inštaláciu trvalého malvéru.

NCSC uviedlo, že dostalo hlásenia o zneužití na viacerých systémoch, kde bol port TCP 5900 – štandardný port používaný službou Screen Sharing a VNC – priamo prístupný z internetu. „Vo všetkých týchto prípadoch bol získaný root prístup k postihnutému systému a bol nainštalovaný Monero cryptocurrency miner,“ uviedla agentúra vo svojom bezpečnostnom upozornení.

Objav potvrdzuje, že CVE-2026-65400 sa z laboratórnych demonštrácií a verejne dostupného proof-of-concept kódu presunula do reálnych útokov. Hoci sa pozorovaní útočníci zatiaľ zameriavali na ťažbu kryptomien, zraniteľnosť poskytuje cestu k oveľa škodlivejším aktivitám vrátane krádeže prihlasovacích údajov, exfiltrácie dát, nasadenia ransomvéru a prístupu do firemných sietí.

Apple vydal núdzové opravy 6. augusta pre všetky tri podporované generácie macOS. Zraniteľnosť je opravená v macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 a macOS Sonoma 14.8.9.

Autentifikáciu možno obísť ešte pred prihlásením

Screen Sharing je vstavaná funkcia macOS na vzdialenú správu, ktorá umožňuje inému počítaču zobraziť a ovládať pracovnú plochu Macu. Služba využíva protokol Remote Framebuffer súvisiaci s VNC a zvyčajne počúva na porte TCP 5900. Podporuje autentifikáciu cez Apple účet aj staršiu metódu VNC hesla.

CVE-2026-65400 postihuje samotný proces autentifikácie. Apple opísal zraniteľnosť ako problém autentifikácie spôsobený nesprávnou správou stavov, pričom uviedol, že útočník v sieti „sa môže dokázať prihlásiť do Screen Sharing bez platných prihlasovacích údajov.“

Nezávislí výskumníci opísali túto slabinu ako chybu stavového automatu alebo desynchronizácie protokolu. Odoslaním starostlivo zostavených dát počas autentifikačnej výmeny môže útočník spôsobiť, že démon Screen Sharing pokračuje, akoby bol krok autentifikácie úspešný, hoci očakávané prihlasovacie údaje nikdy neboli poskytnuté.

Toto je obzvlášť nebezpečné, pretože k útoku dochádza ešte pred autentifikáciou. Nezávisí od krádeže hesla používateľa, presvedčenia niekoho na otvorenie škodlivej prílohy alebo predchádzajúceho získania prístupu cez inú zraniteľnosť.

Verejné technické analýzy naznačujú, že útočník môže v niektorých prípadoch potrebovať poznať alebo uhádnuť názov lokálneho účtu. To poskytuje len malú skutočnú ochranu – používateľské mená sú často predvídateľné, vystavené inde v organizácii alebo viditeľné na prihlasovacej obrazovke Macu.

Prečo môže chyba viesť k root prístupu

Na prvý pohľad Apple naznačuje, že CVE-2026-65400 iba umožňuje neoprávnené prihlásenie do Screen Sharing. Praktické dôsledky sú podstatne závažnejšie.

Služba macOS, ktorá spracúva prichádzajúce spojenia Screen Sharing, screensharingd, komunikuje s privilegovanými pomocnými komponentmi zodpovednými za činnosti ako prenos súborov. Výskumníci zistili, že tieto komponenty môžu vykonávať operácie s root oprávneniami, čo dáva útočníkovi cestu od obídenia autentifikácie k úplnému kompromitovaniu systému.

Root je najprivilegovanejší účet na macOS. Prístup na tejto úrovni môže útočníkovi umožniť čítať alebo upravovať súbory iných používateľov, nainštalovať trvalú prítomnosť v systéme, zasahovať do bezpečnostných nastavení a spúšťať malvér mimo limitov aplikovaných na bežné aplikácie.

Spoločnosť Huntress uviedla, že jej analýza ukázala, že zraniteľnosť postihuje implementáciu protokolu Secure Remote Password v službe Screen Sharing a môže v konečnom dôsledku viesť k vzdialenému spusteniu kódu pred autentifikáciou (pre-authentication RCE). Upozornila, že všetky staršie zostavenia v troch podporovaných vetvách macOS zostávajú zraniteľné, vrátane Tahoe 26.6, Sequoia 15.7.8 a Sonoma 14.8.8.

Hodnotenie rizika pripojené k CVE-2026-65400 sa zmenilo s tým, ako si výskumníci vytvorili úplnejšie pochopenie jeho dopadu. Skoršie záznamy udeľovali skóre CVSS 7.1 a predpokladali, že sú potrebné obmedzené oprávnenia. 14. augusta zmenili obohacujúce dáta CISA o zraniteľnostiach vektor CVSS 3.1 tak, aby odrážal vzdialene zneužiteľný útok nevyžadujúci žiadne oprávnenia ani interakciu používateľa, schopný spôsobiť úplnú stratu dôvernosti, integrity a dostupnosti.

Tento revidovaný vektor produkuje kritické skóre 9,8 podľa záznamu National Vulnerability Database. Zmena lepšie odráža scenár neautentifikovaného kompromitovania s root prístupom, ktorý bol verejne demonštrovaný a následne pozorovaný pri útokoch.

Výskumníci rýchlo zrekonštruovali exploit

Pravdepodobnosť rozsiahleho zneužívania sa prudko zvýšila po tom, čo výskumníci spätne analyzovali aktualizáciu Apple a zverejnili funkčné demonštrácie.

Výskumníci z Calif uviedli, že porovnali binárne súbory z macOS Tahoe 26.6 a 26.6.1 a zrekonštruovali funkčný exploit približne za štyri hodiny. Ich analýza dospela k záveru, že slabina je spoľahlivá logická chyba, nie náročná zraniteľnosť typu memory-corruption.

Zdá sa, že exploit nevyžaduje manipuláciu s haldou, obídenie ASLR (Address Space Layout Randomisation) ani úspech v úzkom časovom okne. Namiesto toho výskumníci uviedli, že starostlivo usporiadané sieťové správy môžu spôsobiť, že neopravená služba Screen Sharing prijme útočníka.

Táto spoľahlivosť robí chybu atraktívnejšou pre automatizáciu. Útočníci môžu skenovať veľké časti internetu na systémy reagujúce na porte 5900, určiť, či ide o Macy, a pokúsiť sa o zneužitie bez nutnosti prispôsobovať útok každému cieľu.

Výskumník citovaný v technickej správe Calif tvrdil, že predchádzajúci sken identifikoval približne 40 000 hostiteľov Screen Sharing prístupných z internetu. Toto číslo nebolo nezávisle overené ako počet zraniteľných systémov a niektoré vystavené hostitele mohli byť už opravené alebo chránené inými kontrolami. Napriek tomu ilustruje potenciálnu veľkosť vzdialene dosiahnuteľného útočného povrchu.

Zneužitie využívalo vystavený port 5900

Incidenty hlásené holandskému NCSC sa týkali Macov s portom 5900 vystaveným internetu. Útočník, ktorý sa nedokáže spojiť so službou Screen Sharing, nemôže zraniteľnosť touto sieťovou cestou zneužiť.

Väčšina domácich routerov predvolene blokuje nevyžiadané prichádzajúce spojenia prostredníctvom NAT a firewallových kontrol. Pravidlá presmerovania portov, konfigurácie cloudových firewallov, nastavenia hostingových poskytovateľov alebo zámerne vystavené služby vzdialenej správy však môžu urobiť port 5900 dosiahnuteľným odkiaľkoľvek.

Najrizikovejšie prostredia zahŕňajú vzdialene hostované Mac mini, buildovacie servery, testovacie laboratóriá, univerzitné systémy a produkčné počítače používané na vývoj softvéru pre iOS alebo macOS. Tieto systémy sú často spravované vzdialene a môžu zostať nepretržite zapnuté.

Firemné notebooky a stolné počítače môžu byť vystavené aj nepriamo. Aj keď port 5900 nie je dosiahnuteľný z verejného internetu, útočník, ktorý už kompromitoval iné zariadenie v tej istej internej sieti, môže cieliť na neopravené Macy laterálne.

Formulácia Apple, že útočník musí byť „v sieti“, by preto nemala byť interpretovaná tak, že útočník musí byť fyzicky pripojený k Wi-Fi obete. Znamená to, že útočník musí mať sieťovú cestu k službe Screen Sharing. Ak je port 5900 verejne vystavený, táto cesta môže viesť odkiaľkoľvek.

Ťažba Monera môže byť len prvou fázou

Potvrdené útoky nainštalovali softvér, ktorý ťaží Monero, kryptomenu navrhnutú tak, aby poskytovala silnejšie súkromie transakcií než mnohé konkurenčné digitálne meny.

Ťažiari kryptomien tajne spotrebúvajú výpočtový výkon procesora obete a elektrickú energiu na generovanie príjmu pre útočníka. Na kompromitovaných Macoch si používatelia môžu všimnúť trvalo vysoké využitie CPU, zníženú výkonnosť, prehrievanie, hlasné chladiace ventilátory alebo neobvykle vysokú spotrebu energie.

Ťažobná aktivita je často považovaná za menej deštruktívnu než ransomvér alebo krádež dát, ale jej prítomnosť dokazuje, že útočník už dosiahol spustenie kódu a nainštaloval neoprávnený softvér. Ťažiar nemusí byť jediným payloadom na počítači.

Útočník s root oprávneniami by mohol tiež extrahovať dáta z prehliadača, autentifikačné tokeny, prihlasovacie údaje vývojárov, SSH kľúče, zdrojový kód a lokálne uložené dokumenty. Kompromitovaný Mac vývojára by mohol vystaviť prístup k Git repozitárom, systémom podpisovania kódu, cloudovým platformám alebo pipeline pre distribúciu softvéru.

Útočníci by mohli nainštalovať nástroje na vzdialený prístup, vytvoriť nové účty, nasadiť launch daemony, ktoré prežijú reštart, alebo upraviť bezpečnostné kontroly na zakrytie ďalšej aktivity. Rovnaký vstupný bod by mohli prevziať aj skupiny ransomvéru alebo štátom podporovaní aktéri, akonáhle sa spoľahlivý exploit kód rozšíri.

V súčasnosti neexistuje verejný dôkaz, že by pozorovaná kampaň zneužívania nasadila ransomvér alebo sofistikovaný špionážny malvér. Organizácie by však nemali predpokladať, že systém je bezpečný len preto, že jediným bezprostredne viditeľným artefaktom je ťažiar kryptomien.

Oprava neodstraňuje existujúci kompromis

Inštalácia aktualizácie Apple zabraňuje opätovnému zneužitiu CVE-2026-65400, ale neodstraňuje malvér, účty ani mechanizmy trvalej prítomnosti umiestnené na Macu pred inštaláciou aktualizácie.

Každá organizácia, ktorá prevádzkovala neopravený Mac s portom 5900 prístupným z internetu, by mala systém preveriť na dôkazy kompromitovania. Táto kontrola by mala pokrývať neočakávané procesy, trvalé launch agenty alebo launch daemony, novo vytvorené účty, neobvyklé odchádzajúce spojenia, nevysvetlené zmeny konfigurácie a dôkazy o aktivite ťažby kryptomien.

Telemetria zabezpečenia koncových bodov a sieťové logy by mali byť tiež preskúmané na neobvyklé spojenia Screen Sharing, najmä relácie pochádzajúce z neznámych externých adries. Administrátori by mali skontrolovať, či boli vytvorené alebo upravené privilegované súbory, a určiť, či je potrebné odvolať prihlasovacie údaje uložené alebo použité na postihnutom systéme.

Ak je root kompromis potvrdený – alebo ho nemožno s istotou vylúčiť – najbezpečnejšou reakciou môže byť izolovať a znovu zostaviť Mac zo známeho dôveryhodného zdroja namiesto pokusu odstrániť iba viditeľného ťažiara. Prihlasovacie údaje a kryptografické kľúče dostupné z počítača by mali byť rotované.

Organizácie by mali tiež preskúmať, čo mohol kompromitovaný Mac dosiahnuť. Stolný systém môže obsahovať aktívne relácie pre e-mail, identity platformy, kódové repozitáre, cloudové konzoly, interné aplikácie a VPN. Reakcia na incident sa preto musí rozšíriť za hranice postihnutého koncového bodu, keď mohli byť tieto prihlasovacie údaje vystavené.

Macy by mali byť okamžite aktualizované

Definitívnym riešením je nainštalovať jedno z augustových vydaní Apple z 6. augusta: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 alebo macOS Sonoma 14.8.9. Apple nezverejnil zodpovedajúce opravy pre nepodporované vydania macOS. Macy so staršími verziami by mali byť aktualizované na podporovanú vetvu alebo izolované s vypnutou funkciou Screen Sharing.

Používatelia môžu skontrolovať nainštalovanú verziu cez System Settings > General > Software Update. Screen Sharing možno vypnúť cez System Settings > General > Sharing, kde by mal byť prepínač Screen Sharing vypnutý, pokiaľ služba nie je skutočne potrebná.

Organizácie by mali blokovať nevyžiadanú prichádzajúcu prevádzku na porte TCP 5900 na perimetrových firewalloch a odstrániť zbytočné pravidlá presmerovania portov na routeroch. Screen Sharing by nemal byť priamo vystavený verejnému internetu ani po aplikovaní opravy. Tam, kde je potrebná vzdialená grafická správa, by mal byť prístup obmedzený prostredníctvom riadne zabezpečenej VPN, prísne kontrolovanej správcovskej siete alebo ekvivalentných zero-trust kontrol prístupu.

Administrátori by mali tiež zinventarizovať spravované Macy na identifikáciu miest, kde je zapnutý Screen Sharing alebo Remote Management. Nestačí sa opýtať používateľov, či funkciu používajú – vzdialene poskytnuté Macy a staršie buildovacie systémy si môžu ponechať konfigurácie nastavené pred mesiacmi alebo rokmi.

Najbezpečnejším postupom je opraviť každý podporovaný Mac, vypnúť nevyužívané služby Screen Sharing a preveriť každý systém, ktorý bol zároveň zraniteľný a dosiahnuteľný cez port 5900. S dostupnými spoľahlivými informáciami o exploite a potvrdenými aktívnymi útokmi by CVE-2026-65400 už nemala byť považovaná za teoretické riziko.

Viac informácii:

https://www.linkedin.com/pulse/critical-apple-macos-flaw-exploited-gain-root-access-i5pge

https://securityaffairs.com/197234/uncategorized/macos-screen-sharing-flaw-exploited-to-deploy-monero-miners.html