Aktīvi izmantota macOS ievainojamība, kas ļauj pārņemt pilnīgu kontroli pār datoru
Nīderlandes kiberdrošības centrs brīdina par aktīvi izmantotu macOS ievainojamību, kas ļauj attāliem uzbrucējiem izpildīt ļaunprātīgu kodu. Apple jau izlaidusi ielāpus, bet uzbrukumos iegūta root piekļuve un instalēts Monero kalnracis.

Nīderlandes Nacionālais kiberdrošības centrs (NCSC) publiskojis brīdinājumu par augstas nopietnības ievainojamību macOS operētājsistēmā, kas šobrīd tiek aktīvi izmantota reālos uzbrukumos. Ievainojamība, kas reģistrēta ar identifikatoru CVE-2026-65400, ļauj uzbrucējiem izpildīt ļaunprātīgu kodu un potenciāli iegūt pilnīgu kontroli pār skarto datoru. Apple jau izlaidusi drošības ielāpus, kas novērš šo problēmu operētājsistēmām macOS Tahoe, Sequoia un Sonoma.
Saskaņā ar NCSC paziņojumu, aktīvas ļaunprātīgas izmantošanas pazīmes konstatētas vairākās sistēmās, kurās no interneta bija pieejams ports 5900. Visos novērotajos gadījumos uzbrucējam izdevies iegūt root līmeņa piekļuvi un instalēt Monero kriptovalūtas ieguves programmu. Ports 5900 ir saistīts ar ekrāna koplietošanas funkcionalitāti, kas ļauj attālināti redzēt ekrānu un vadīt ievieres ierīces.
Ievainojamības smaguma pakāpe novērtēta ar 7,1 balli no 10. Tās pamatā ir defekts ekrāna koplietošanas iespējas "stāvokļa pārvaldības" mehānismā, kas atbild par notikumu, lietotāja darbību un citu sistēmas stāvokļu izsekošanu. Kļūda ļauj uzbrucējam bez autentifikācijas iegūt piekļuvi Mac datoram — šādu vērtējumu sniegusi Apple savā ieteikumā.
Detalizēta informācija par ievainojamību tika atklāta pagājušās nedēļas Black Hat drošības konferencē. Apple izmantoja formulējumu "var" attiecībā uz iespēju bez akreditācijas iegūt piekļuvi, un šāda piesardzīga valoda atklāšanas paziņojumos ir ierasta prakse tehnoloģiju uzņēmumiem. Eksperti norāda, ka aktīvā izmantošana saistīta ar sistēmām, kurās ekrāna koplietošana ir atstāta ieslēgta un pakļauta internetam.

