Критическая уязвимость в macOS позволяет получить root-доступ без пароля — достаточно одного-двух сетевых пакетов

взлом Mac.webp

Пользователи компьютеров Mac столкнулись с серьёзной угрозой безопасности: в компоненте Screen Sharing («Общий экран») обнаружена критическая уязвимость CVE-2026-65400, позволяющая удалённому злоумышленнику обойти проверку подлинности и получить максимальные системные привилегии.

Проблема особенно опасна для устройств, на которых функция удалённого доступа к экрану доступна из интернета. По данным специалистов по информационной безопасности, уязвимость уже использовалась в реальных атаках. На скомпрометированных компьютерах злоумышленники получали права root, после чего устанавливали программное обеспечение для майнинга Monero.

Как происходит атака​

CVE-2026-65400 связана с ошибкой в механизме аутентификации встроенного сервиса Screen Sharing. Система некорректно обрабатывает последовательность сообщений во время подключения и в определённых условиях может считать проверку пользователя успешно пройденной, хотя правильный пароль фактически не был предоставлен.

Особенность атаки заключается в её необычной простоте. Исследователям не понадобилось использовать сложные методы эксплуатации повреждения памяти или обходить современные механизмы защиты macOS. Для компрометации уязвимой системы достаточно отправить специально сформированную последовательность из одного или двух сетевых пакетов.

Для CVE-2026-65400 злоумышленнику требуется указать существующее имя пользователя, однако знание пароля не нужно. В некоторых связанных атаках на Screen Sharing не требовалось даже имя учётной записи — достаточно было знать IP-адрес компьютера и иметь возможность подключиться к соответствующему сетевому сервису.

Почему получение root-доступа особенно опасно​

Компонент screensharingd, отвечающий за обработку подключений к функции общего доступа к экрану, работает с высокими системными привилегиями. Поэтому успешная эксплуатация уязвимости может дать атакующему значительно больше возможностей, чем обычный доступ к пользовательской учётной записи.

Получив права root, злоумышленник способен устанавливать программы, изменять системные настройки и вмешиваться в работу операционной системы на максимально высоком уровне.

Уже обнаруженные случаи заражения показывают один из возможных сценариев: после взлома на Mac устанавливался майнер Monero. Однако криптомайнинг — лишь один из потенциальных вариантов использования полученного доступа. Возможности атакующего при наличии root-прав значительно шире.

Apple уже выпустила исправления​

Apple устранила CVE-2026-65400 в обновлении macOS Tahoe 26.6.1, выпущенном 6 августа 2026 года. Исправления также вошли в macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9. Компания изменила логику обработки аутентификации, чтобы система продолжала подключение только после корректного прохождения проверки учётных данных.

Проблема затрагивала как минимум одну из предыдущих версий macOS Tahoe. Эксперты смогли восстановить принцип работы уязвимости, сравнивая старые и исправленные версии системного кода.

Ситуация показывает ещё одну проблему современной кибербезопасности: после выхода патча исследователи могут изучить различия между версиями программного обеспечения и достаточно быстро определить, какой участок кода был исправлен.

Screen Sharing уже становился источником других проблем​

CVE-2026-65400 — не единственная серьёзная проблема, обнаруженная в компонентах удалённого доступа macOS.

В обновлении macOS Tahoe 26.6 Apple исправила несколько других уязвимостей Screen Sharing. Среди них была CVE-2026-43779, позволявшая приложению перехватывать сетевые соединения другого процесса, CVE-2026-43777, связанная с возможностью вызвать отказ в обслуживании, и CVE-2026-43760, которая могла привести к доступу к конфиденциальным пользовательским данным.

Отдельно специалисты исследовали механизм передачи файлов в Screen Sharing. При определённых условиях удалённый клиент мог заставить сервис читать или записывать файлы с правами root, что потенциально открывало путь к дальнейшему повышению контроля над системой.

Под угрозой прежде всего Mac с открытым портом 5900​

Основным условием для удалённой эксплуатации является доступ к сервису Screen Sharing по сети. Особый риск возникает, если порт 5900 компьютера непосредственно доступен из интернета.

Исследования открытых сетевых сервисов ранее показывали десятки тысяч устройств с доступным извне Screen Sharing. Среди них встречались не только домашние компьютеры, но и системы организаций и университетов. Сам по себе открытый порт ещё не означает, что устройство обязательно будет взломано, однако он существенно расширяет возможности удалённой атаки.

Что делать владельцам Mac​

Пользователям рекомендуется как можно скорее установить актуальное обновление macOS:

  • macOS Tahoe 26.6.1;
  • macOS Sequoia 15.7.9;
  • macOS Sonoma 14.8.9.
Если установить обновление пока невозможно, специалисты рекомендуют отключить функцию «Общий экран» и не предоставлять порт 5900 прямой доступ из интернета.

В русскоязычной версии macOS настройка находится по адресу:

Apple → Системные настройки → Основные → Общий доступ → Общий экран.

Apple также указывает, что функции «Общий экран» и «Удалённое управление» одновременно включить нельзя.

Главное​

История с CVE-2026-65400 показывает, что даже встроенная функция удалённого доступа может стать точкой полного компрометации компьютера. В данном случае проблема особенно серьёзна из-за сочетания трёх факторов: удалённая эксплуатация, отсутствие необходимости знать пароль и возможность получить права root.

Поэтому владельцам Mac, использующим Screen Sharing, не стоит откладывать обновление системы. Особенно это касается компьютеров, которые доступны из интернета напрямую.
 
Сверху Снизу