Уязвимость CVE-2026-65400 в macOS: хакеры получают root и ставят майнеры Monero

Национальный центр кибербезопасности Нидерландов (NCSC) предупредил, что уязвимость в macOS с высокой степенью опасности, получившая идентификатор CVE-2026-65400, активно эксплуатируется злоумышленниками. По данным центра, атаки зафиксированы на нескольких системах, где порт 5900 был доступен из интернета. Во всех этих случаях атакующие получали root-доступ к системе и устанавливали крипто-майнер Monero.
Уязвимость связана с функцией экранного доступа (screen sharing) в macOS, которая позволяет удалённой стороне видеть экран и управлять клавиатурой и мышью включённого компьютера. Причина, ошибка в «управлении состоянием» (state management), механизме, который отслеживает предыдущие события, действия пользователя, переменные и другие состояния системы. Оценка серьёзности уязвимости, 7,1 из 10.
Apple выпустила патч для macOS Tahoe, Sequoia и Sonoma на прошлой неделе. Подробности о CVE-2026-65400 стали публичными на конференции по безопасности Black Hat, которая прошла на прошлой неделе. Apple заявила, что уязвимость «может» («may») позволить злоумышленнику без учётных данных получить доступ к Mac, источник отмечает, что причина такой смягчённой формулировки неясна, хотя подобная сдержанность в описании уязвимостей типична для большинства технологических компаний.
Ключевые факты
- CVE-2026-65400, уязвимость в функции экранного доступа macOS с оценкой опасности 7,1 из 10
- NCSC Нидерландов подтвердил активную эксплуатацию на системах, где порт 5900 был открыт в интернет
- Во всех зафиксированных случаях атакующие получали root-доступ и устанавливали крипто-майнер Monero
- Apple выпустила патч на прошлой неделе для macOS Tahoe, Sequoia и Sonoma
- Причина уязвимости, ошибка в механизме «управления состоянием», подробности раскрыты на конференции Black Hat
Почему это важно
Речь не о теоретической уязвимости, а о зафиксированной атаке в реальном мире: государственный центр кибербезопасности подтвердил, что через дыру в macOS злоумышленники уже получают полный контроль над системой (root) и монетизируют доступ добычей криптовалюты Monero. Это редкий случай, когда национальный CERT прямо называет конкретную CVE активно эксплуатируемой на момент публикации.
Кому это важно
В первую очередь, владельцам Mac, у которых включён экранный доступ (screen sharing) и которые могли открыть порт 5900 наружу в интернет: через настройки роутера, проброс портов или удалённый доступ к рабочей станции. Также это касается ИТ- и security-администраторов, отвечающих за парк Mac в компаниях, где такие машины используются как серверы или для удалённого администрирования.
Как это применить
Источник указывает единственное конкретное действие, установить патч Apple, который уже выпущен для macOS Tahoe, Sequoia и Sonoma. Дополнительно стоит проверить, не открыт ли порт 5900 (стандартный порт протокола VNC/экранного доступа) наружу в интернет, поскольку именно такая конфигурация фигурирует во всех подтверждённых случаях взлома.
Можно ли доверять
Источник предупреждения, официальный государственный центр кибербезопасности (NCSC Нидерландов), а не анонимный отчёт или маркетинговый материал; в тексте приведена прямая цитата центра о характере атак. Технические подробности уязвимости стали публичными на профильной конференции Black Hat. При этом сама Apple использует смягчённую формулировку («может» позволить доступ без учётных данных), и источник прямо отмечает, что причина такой осторожности не разъяснена.
Риски и подводные камни
Источник не называет число пострадавших систем (только «несколько»), не указывает, кто стоит за атаками, и не приводит точных календарных дат патча, предупреждения NCSC или конференции Black Hat, только относительные формулировки («на прошлой неделе», «ранее на этой неделе»). Также неизвестно, сколько Mac в мире потенциально уязвимы: единственный явно описанный сценарий компрометации, открытый в интернет порт 5900.
«NCSC получил уведомление о том, что активное злоупотребление этой уязвимостью наблюдалось на нескольких системах, где порт 5900 был доступен из интернета. Во всех этих случаях был получен root-доступ к затронутой системе, и туда был установлен крипто-майнер Monero.»
— Национальный центр кибербезопасности Нидерландов (NCSC)