Уязвимость CVE-2026-65400 в macOS: хакеры получают root и ставят майнеры Monero

Уязвимость CVE-2026-65400 в macOS: хакеры получают root и ставят майнеры Monero

Национальный центр кибербезопасности Нидерландов (NCSC) предупредил, что уязвимость в macOS с высокой степенью опасности, получившая идентификатор CVE-2026-65400, активно эксплуатируется злоумышленниками. По данным центра, атаки зафиксированы на нескольких системах, где порт 5900 был доступен из интернета. Во всех этих случаях атакующие получали root-доступ к системе и устанавливали крипто-майнер Monero.

Уязвимость связана с функцией экранного доступа (screen sharing) в macOS, которая позволяет удалённой стороне видеть экран и управлять клавиатурой и мышью включённого компьютера. Причина, ошибка в «управлении состоянием» (state management), механизме, который отслеживает предыдущие события, действия пользователя, переменные и другие состояния системы. Оценка серьёзности уязвимости, 7,1 из 10.

Apple выпустила патч для macOS Tahoe, Sequoia и Sonoma на прошлой неделе. Подробности о CVE-2026-65400 стали публичными на конференции по безопасности Black Hat, которая прошла на прошлой неделе. Apple заявила, что уязвимость «может» («may») позволить злоумышленнику без учётных данных получить доступ к Mac, источник отмечает, что причина такой смягчённой формулировки неясна, хотя подобная сдержанность в описании уязвимостей типична для большинства технологических компаний.

Ключевые факты

  • CVE-2026-65400, уязвимость в функции экранного доступа macOS с оценкой опасности 7,1 из 10
  • NCSC Нидерландов подтвердил активную эксплуатацию на системах, где порт 5900 был открыт в интернет
  • Во всех зафиксированных случаях атакующие получали root-доступ и устанавливали крипто-майнер Monero
  • Apple выпустила патч на прошлой неделе для macOS Tahoe, Sequoia и Sonoma
  • Причина уязвимости, ошибка в механизме «управления состоянием», подробности раскрыты на конференции Black Hat

Почему это важно

Речь не о теоретической уязвимости, а о зафиксированной атаке в реальном мире: государственный центр кибербезопасности подтвердил, что через дыру в macOS злоумышленники уже получают полный контроль над системой (root) и монетизируют доступ добычей криптовалюты Monero. Это редкий случай, когда национальный CERT прямо называет конкретную CVE активно эксплуатируемой на момент публикации.

Кому это важно

В первую очередь, владельцам Mac, у которых включён экранный доступ (screen sharing) и которые могли открыть порт 5900 наружу в интернет: через настройки роутера, проброс портов или удалённый доступ к рабочей станции. Также это касается ИТ- и security-администраторов, отвечающих за парк Mac в компаниях, где такие машины используются как серверы или для удалённого администрирования.

Как это применить

Источник указывает единственное конкретное действие, установить патч Apple, который уже выпущен для macOS Tahoe, Sequoia и Sonoma. Дополнительно стоит проверить, не открыт ли порт 5900 (стандартный порт протокола VNC/экранного доступа) наружу в интернет, поскольку именно такая конфигурация фигурирует во всех подтверждённых случаях взлома.

Можно ли доверять

Источник предупреждения, официальный государственный центр кибербезопасности (NCSC Нидерландов), а не анонимный отчёт или маркетинговый материал; в тексте приведена прямая цитата центра о характере атак. Технические подробности уязвимости стали публичными на профильной конференции Black Hat. При этом сама Apple использует смягчённую формулировку («может» позволить доступ без учётных данных), и источник прямо отмечает, что причина такой осторожности не разъяснена.

Риски и подводные камни

Источник не называет число пострадавших систем (только «несколько»), не указывает, кто стоит за атаками, и не приводит точных календарных дат патча, предупреждения NCSC или конференции Black Hat, только относительные формулировки («на прошлой неделе», «ранее на этой неделе»). Также неизвестно, сколько Mac в мире потенциально уязвимы: единственный явно описанный сценарий компрометации, открытый в интернет порт 5900.

«NCSC получил уведомление о том, что активное злоупотребление этой уязвимостью наблюдалось на нескольких системах, где порт 5900 был доступен из интернета. Во всех этих случаях был получен root-доступ к затронутой системе, и туда был установлен крипто-майнер Monero.»

— Национальный центр кибербезопасности Нидерландов (NCSC)