Активно эксплуатируемая уязвимость macOS позволяет злоумышленникам получить полный контроль над Mac
Нидерландский центр кибербезопасности предупредил об активно эксплуатируемой уязвимости высокого уровня серьезности в macOS, которая позволяет выполнять произвольный код. Apple выпустила патчи, но в атаках уже получен root-доступ и установлен майнер Monero.

Нидерландский национальный центр кибербезопасности (NCSC) опубликовал предупреждение об уязвимости высокого уровня серьезности в операционной системе macOS, которая в настоящее время активно используется в реальных атаках. Уязвимость, зарегистрированная как CVE-2026-65400, позволяет злоумышленникам выполнять вредоносный код и потенциально получать полный контроль над затронутым компьютером. Apple уже выпустила исправления для macOS Tahoe, Sequoia и Sonoma.
Согласно заявлению NCSC, признаки активного злоупотребления были обнаружены на нескольких системах, где порт 5900 был доступен из интернета. Во всех наблюдавшихся случаях злоумышленнику удавалось получить доступ уровня root и установить программу для добычи криптовалюты Monero. Порт 5900 связан с функцией общего доступа к экрану, которая позволяет удаленно видеть экран и управлять клавиатурой и мышью.
Степень серьезности уязвимости оценивается в 7,1 балла из 10. В ее основе лежит дефект в механизме «управления состоянием» функции общего доступа к экрану, который отвечает за отслеживание событий, действий пользователя и других системных состояний. Ошибка позволяет злоумышленнику без аутентификации получить доступ к Mac — такую оценку дала Apple в своем уведомлении.
Подробная информация об уязвимости была обнародована на конференции Black Hat на прошлой неделе. Apple использовала формулировку «может» в отношении возможности получения доступа без учетных данных, и такой осторожный язык является обычной практикой для технологических компаний при раскрытии уязвимостей. Эксперты отмечают, что активная эксплуатация связана с системами, где общий доступ к экрану оставлен включенным и доступным из интернета.

