Пользователей Mac предупредили об активной эксплуатации уязвимости в функции удаленного доступа Screen Sharing. Ошибка получила идентификатор CVE-2026-65400 и позволяет сетевому атакующему пройти аутентификацию без действительных учетных данных при определенных условиях. В нескольких подтвержденных инцидентах злоумышленники в итоге получили root-доступ к пораженным компьютерам и установили программное обеспечение для майнинга Monero, сообщает bitbetnews.com со ссылкой на arstechnica.com.
Основной риск возникает у Mac, на которых включен общий доступ к экрану, а используемый этой функцией порт 5900 доступен непосредственно из интернета. Apple уже выпустила исправления для актуальных веток Tahoe, Sequoia и Sonoma, поэтому пользователям рекомендуется проверить установленную версию системы и не откладывать обновление.
Что известно об уязвимости CVE-2026-65400
Проблема находится в механизме Screen Sharing, предназначенном для удаленного просмотра и управления другим компьютером Mac. Функция позволяет видеть рабочий стол удаленной машины, использовать клавиатуру и мышь и фактически работать с системой через сеть.
Ошибка связана с процессом аутентификации. В macOS некорректно обрабатывалось состояние во время проверки учетных данных, из-за чего в определенной ситуации атакующий мог получить доступ без нормального прохождения авторизации. Apple описывает исправление как улучшение механизма управления состоянием.
Уязвимость Screen Sharing в macOS получила оценку CVSS 7,1 из 10. Это не максимальный уровень критичности, однако ситуация стала заметно серьезнее после подтверждения реальных атак.
Речь идет уже не только о технически возможном сценарии. Эксплуатацию зафиксировали на реальных компьютерах. Общим фактором в известных случаях был доступный из интернета порт 5900.
Публичное предупреждение об активной эксплуатации появилось после первоначальной информации о самой уязвимости. В сообщении от 13 августа уточнялось, что атаки обнаружены на нескольких системах.
Как хакеры атакуют Mac через порт 5900
Для успешного использования уязвимости недостаточно просто знать IP-адрес компьютера. Согласно описанным условиям атаки, на Mac должна быть активирована функция Screen Sharing, а порт 5900 должен быть доступен из интернета.

Именно этот сетевой порт обычно используется протоколами удаленного управления экраном. В локальной сети такая функция может быть необходима администратору или владельцу нескольких компьютеров, однако публикация сервиса непосредственно в интернете значительно увеличивает поверхность атаки.
Сценарий риска можно представить так:
- На Mac включают Screen Sharing.
- Порт 5900 оказывается доступным из внешней сети.
- Атакующий обнаруживает открытый сервис.
- Уязвимость позволяет обойти нормальную проверку учетных данных.
- После проникновения злоумышленник пытается закрепиться в системе и выполнить дополнительные действия.
В известных инцидентах дело не ограничилось просмотром удаленного рабочего стола. На атакованных компьютерах был получен root-доступ, после чего злоумышленники установили криптовалютный майнер.
Практический комментарий специалистов по кибербезопасности: сервис удаленного управления не должен быть напрямую доступен всему интернету без необходимости. Даже после установки исправления ограничение сетевого доступа остается базовой мерой защиты.
Важно разделять два понятия. Сама CVE описывает обход аутентификации Screen Sharing, тогда как получение root-прав относится к последствиям уже наблюдавшихся атак. Поэтому утверждать, что одна лишь ошибка автоматически предоставляет root-доступ любому атакующему, некорректно.
Какие версии macOS нужно обновить
Apple выпустила исправления 6 августа 2026 года. Проблема закрыта в macOS Tahoe 26.6.1, а для предыдущих поколений системы соответствующие патчи вошли в macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9.
| Ветка macOS | Версия с исправлением | Что делать |
|---|---|---|
| macOS Tahoe | 26.6.1 | установить обновление или более новое |
| macOS Sequoia | 15.7.9 | установить обновление или более новое |
| macOS Sonoma | 14.8.9 | установить обновление или более новое |
Особенно важно правильно понимать номера версий. Tahoe, Sequoia и Sonoma не получили одно общее обновление с номером 26.6.1. У каждой поддерживаемой ветки собственный номер исправленного выпуска.
Проверить версию macOS можно через меню Apple и информацию о системе. Если компьютер предлагает более свежее обновление, чем указано в таблице, устанавливать следует именно актуальную версию, а не пытаться искать старый патч отдельно.
Обновление безопасности macOS в данном случае имеет приоритет для компьютеров, используемых в компаниях, офисах, домашних лабораториях и других средах, где настроен удаленный доступ.
Почему Screen Sharing оказался опасным
Удаленное управление всегда относится к функциям с повышенными требованиями к безопасности. После успешной авторизации пользователь получает возможность взаимодействовать с рабочим столом так, будто находится непосредственно перед компьютером.
Поэтому ошибка именно на этапе проверки личности особенно чувствительна.
Screen Sharing сам по себе не является вредной или небезопасной функцией. Проблема появляется при сочетании нескольких факторов: уязвимой версии macOS, включенного удаленного управления и сетевой доступности соответствующего сервиса для потенциального атакующего.
Домашний Mac за обычным маршрутизатором не обязательно доступен извне только потому, что на нем включен общий экран. Риск существенно возрастает, если пользователь вручную открыл или перенаправил нужный порт. Еще опаснее ситуация с компьютерами, напрямую доступными из публичной сети.
В корпоративной инфраструктуре аналогичная проблема может возникнуть из-за правил межсетевого экрана, старых настроек удаленного администрирования или временно открытого доступа, который впоследствии забыли закрыть.
Что установили злоумышленники на взломанные Mac
В подтвержденных случаях атакующие использовали полученный доступ для установки майнера криптовалюты Monero. Сообщается, что программное обеспечение для майнинга обнаружили на всех системах из описанной серии инцидентов, где злоумышленникам удалось получить root-права.
Криптомайнер использует вычислительные ресурсы зараженного компьютера для добычи криптовалюты в интересах атакующего. Для владельца устройства это может проявляться повышенной нагрузкой на процессор, нагревом, шумной работой охлаждения, ускоренным расходом батареи на ноутбуке и снижением общей производительности.
При этом майнер не является пределом потенциальных последствий.
Получив несанкционированный доступ к системе, злоумышленник теоретически может попытаться установить другое вредоносное ПО, похитить данные или учетные сведения, изменить настройки либо использовать компьютер как точку для дальнейшего проникновения в сеть. Подтвержденная на данный момент кампания описывает именно установку криптомайнеров, поэтому другие сценарии нельзя представлять как уже зафиксированные факты.
Комментарий по безопасности: появление Monero-майнера может быть самым заметным последствием атаки, но при подозрении на компрометацию ограничиваться удалением одного процесса недостаточно. Необходимо оценить систему на предмет других изменений и сохраненного злоумышленником доступа.
Как защитить Mac от CVE-2026-65400
Первый и главный шаг заключается в установке последнего доступного обновления macOS. Исправление уже выпущено, поэтому продолжать использовать непатченную систему при доступном Screen Sharing означает сохранять известный риск.
Дополнительно имеет смысл проверить настройки удаленного доступа.
Для большинства пользователей порядок действий выглядит следующим образом:
- установить последнее обновление безопасности macOS;
- открыть системные настройки и проверить раздел общего доступа;
- отключить Screen Sharing, если функция не используется;
- проверить, не открыт ли порт 5900 непосредственно в интернет;
- удалить ненужные правила перенаправления портов на маршрутизаторе;
- для удаленного подключения использовать защищенный промежуточный канал;
- после подозрительной активности проверить компьютер на неизвестные процессы и программы.
В настройках macOS управление общим экраном находится в разделе «Основные» и далее «Общий доступ». Названия отдельных пунктов могут незначительно различаться в зависимости от языка интерфейса и версии системы.

Если Screen Sharing необходим для работы, полностью отказываться от функции необязательно. Безопаснее не публиковать ее напрямую в интернете, а организовать удаленный доступ через VPN или другой защищенный туннель.
Нужно ли закрывать порт 5900 после обновления
Установка патча устраняет конкретную известную ошибку аутентификации, но защита Mac от взлома не должна ограничиваться только обновлением.
Открытый всему интернету сервис удаленного управления остается потенциальной точкой интереса для автоматизированных сканеров и атакующих. В будущем в нем могут быть найдены другие ошибки, а слабые настройки доступа способны создать отдельные риски.
Поэтому специалисты рекомендуют применять принцип минимально необходимой доступности. Если компьютером нужно управлять только из локальной сети, порт не должен принимать соединения из интернета. Если удаленный доступ необходим извне, предпочтительнее сначала подключаться к защищенной сети и только затем обращаться к Mac.
Такой подход полезен независимо от конкретной CVE.
Как понять, что Mac мог быть атакован
Сам факт включенного Screen Sharing еще не означает, что компьютер взломан. Однако пользователям, у которых порт 5900 был доступен из интернета до установки исправления, разумно отнестись к ситуации внимательнее.
К признакам, требующим проверки, относятся неожиданно высокая загрузка процессора без понятной причины, появление неизвестных процессов, постоянная повышенная температура компьютера, подозрительные новые программы и изменения настроек удаленного доступа.
Криптомайнер также способен работать без ярко заметных симптомов, регулируя нагрузку таким образом, чтобы дольше оставаться незамеченным.
В корпоративной сети проверка должна включать журналы подключений и сетевую активность. Если есть основания считать, что злоумышленник получил root-права, одного обновления системы после инцидента недостаточно: необходимо выяснить, какие изменения он успел внести.
Что важно сделать владельцам Mac сейчас
История с CVE-2026-65400 отличается от множества регулярно исправляемых ошибок macOS одним существенным обстоятельством: уязвимость уже эксплуатируется в реальных атаках. Подтверждены случаи доступа к системам с открытым портом 5900, получения повышенных привилегий и установки майнеров.
Патч уже доступен для Tahoe, Sequoia и Sonoma. Поэтому практические действия сводятся к обновлению macOS, проверке Screen Sharing и закрытию ненужного доступа к порту 5900 извне.
Наиболее безопасная конфигурация для пользователя, которому удаленный экран не нужен, остается простой: функция выключена, система обновлена, а сервис удаленного управления не выставлен в публичную сеть. Для тех, кто использует Screen Sharing регулярно, актуальный патч и ограничение сетевого доступа должны стать обязательной частью настройки Mac.
Ранее мы сообщали, что Apple планирует заменить часть старых программ финансирования новой моделью Apple Upgrade: техника будет оформляться в аренду с возможностью выкупа или перехода на новую модель.
