FIGYELEM: Kritikus macOS-hibát használnak ki támadók root jogosultság megszerzésére

Aktívan kihasználják a kritikus macOS CVE-2026-65400 hibát

Az Apple macOS Screen Sharing szolgáltatásának egy súlyos sérülékenységét aktívan kihasználják internetre kapcsolódó Mac gépek kompromittálására, root szintű hozzáférés megszerzésére és Monero kriptovaluta-bányászok telepítésére – figyelmeztetett sürgősségi közleményében a holland Nemzeti Kiberbiztonsági Központ, az NCSC.

A CVE-2026-65400 azonosítójú sérülékenység lehetővé teszi, hogy egy támadó, aki hálózaton keresztül eléri egy sebezhető Mac Screen Sharing szolgáltatását, érvényes jelszó nélkül megkerülje a hitelesítést. A sikeres kihasználás kiterjedt hozzáférést biztosíthat az érintett rendszerhez, beleértve fájlok elérését, parancsok végrehajtását, konfigurációk módosítását és tartósan jelen lévő kártevők telepítését.

A holland NCSC több olyan esetről kapott jelentést, amelyekben a TCP 5900-as port – a Screen Sharing és a VNC által használt szabványos port – közvetlenül elérhető volt az internetről.

A hatóság közlése szerint minden vizsgált esetben root hozzáférést szereztek az érintett rendszerhez, majd Monero kriptobányászt telepítettek.

A fejlemény megerősíti, hogy a CVE-2026-65400 már túllépett a laboratóriumi demonstrációk és nyilvános proof-of-concept kódok szintjén, és valós támadásokban is használják.

Bár a jelenleg megfigyelt támadók elsősorban kriptovaluta-bányászatra használták a sérülékenységet, ugyanaz a hozzáférési útvonal jóval súlyosabb támadásokra is alkalmas lehet, például:

  • hitelesítő adatok ellopására;
  • adatlopásra;
  • ransomware telepítésére;
  • vállalati hálózatokba történő továbblépésre;
  • tartós hozzáférés kialakítására.

Az Apple augusztus 6-án sürgősségi javításokat adott ki a három támogatott macOS-generációhoz.

A sérülékenységet az alábbi verziók javítják:

  • macOS Tahoe 26.6.1
  • macOS Sequoia 15.7.9
  • macOS Sonoma 14.8.9

A távolról menedzselt Mac gépekért, hosztolt Mac minikért, fejlesztői rendszerekért és CI-infrastruktúráért felelős rendszergazdáknak az ügyet azonnali patch prioritásként kell kezelniük.

A hitelesítés már a bejelentkezés előtt megkerülhető

A Screen Sharing a macOS beépített távoli adminisztrációs funkciója, amely lehetővé teszi egy másik számítógép számára, hogy megjelenítse és vezérelje a Mac asztalát.

Egy jogosult felhasználó a kapcsolat létrejötte után használhatja a billentyűzetet és az egeret, alkalmazásokat indíthat és úgy kezelheti a gépet, mintha fizikailag előtte ülne.

A szolgáltatás a VNC-technológiákhoz kapcsolódó Remote Framebuffer protokollt használja, és jellemzően a TCP 5900-as porton figyel.

Az Apple-fiókon alapuló hitelesítés mellett örökölt VNC-jelszavas hitelesítést is támogat.

A CVE-2026-65400 közvetlenül a hitelesítési folyamatot érinti.

Az Apple leírása szerint a hiba nem megfelelő állapotkezelésből ered, és lehetővé teheti, hogy egy hálózati támadó érvényes hitelesítő adatok nélkül hitelesítse magát a Screen Sharing szolgáltatásban.

A gyártó az autentikációs állapotok kezelésének javításával zárta a hibát.

A sérülékenységet Alfredo Pesoli jelentette a Bynario Atlason keresztül.

Független kutatók a hibát állapotgép- vagy protokolldeszinkronizációs problémaként írták le.

Speciálisan kialakított adatok megfelelő sorrendben történő elküldésével a támadó olyan állapotba hozhatja a Screen Sharing daemont, mintha a hitelesítés egyik lépése sikeresen megtörtént volna – miközben valójában a szükséges hitelesítő adatokat soha nem adta meg.

Ez különösen súlyossá teszi a hibát, mivel a támadás a hitelesítés előtt történik.

Nincs szükség:

  • felhasználói jelszó ellopására;
  • rosszindulatú melléklet megnyitására;
  • adathalászatra;
  • vagy egy másik sérülékenységen keresztül megszerzett előzetes hozzáférésre.

Egyes kihasználási útvonalaknál a támadónak ismernie vagy ki kell találnia egy helyi felhasználói fiók nevét, ez azonban csak korlátozott védelmet jelent.

A felhasználónevek gyakran könnyen kikövetkeztethetők, más vállalati rendszerekből megszerezhetők, vagy akár a Mac bejelentkezési képernyőjén is megjelenhetnek.

Miért vezethet a hiba root hozzáféréshez?

Az Apple rövid leírása alapján úgy tűnhet, hogy a CVE-2026-65400 „csupán” jogosulatlan Screen Sharing bejelentkezést tesz lehetővé.

A gyakorlatban azonban a következmények jóval súlyosabbak.

A bejövő Screen Sharing kapcsolatokat kezelő screensharingd folyamat olyan privilegizált segédkomponensekkel működik együtt, amelyek például fájlátviteli feladatokat is végezhetnek.

A kutatók szerint ezen összetevők bizonyos műveleteket root jogosultsággal hajtanak végre, így a hitelesítési bypassból teljes rendszerkompromittálás felé vezető út alakítható ki.

A root a macOS legmagasabb jogosultsági szintű felhasználója.

Ezzel egy támadó többek között:

  • hozzáférhet más felhasználók fájljaihoz;
  • rendszer-szintű perzisztenciát alakíthat ki;
  • módosíthat biztonsági beállításokat;
  • privilegizált kártevőket telepíthet;
  • megpróbálhatja megkerülni vagy kikapcsolni a biztonsági kontrollokat.

A Huntress elemzése szerint a hiba a Screen Sharing Secure Remote Password protokollhoz kapcsolódó implementációját érinti, és akár hitelesítés előtti távoli kódfuttatáshoz is vezethet.

A vállalat szerint a támogatott macOS-verziók korábbi buildjei sérülékenyek, beleértve:

  • Tahoe 26.6;
  • Sequoia 15.7.8;
  • Sonoma 14.8.8.

A CVE-2026-65400 kockázati besorolása időközben szigorodott.

A korábbi adatok 7,1-es CVSS-pontszámot adtak a hibának, feltételezve, hogy valamilyen szintű jogosultság szükséges a támadáshoz.

Augusztus 14-én azonban a CISA sérülékenységi adatai már olyan CVSS 3.1 vektort tükröztek, amely:

  • távoli hálózati kihasználást;
  • nulla előzetes jogosultságot;
  • nulla felhasználói interakciót;
  • valamint teljes bizalmassági, sértetlenségi és rendelkezésre állási hatást feltételez.

Ez a National Vulnerability Database szerint kritikus, 9,8-as CVSS-értéket eredményez.

A kutatók néhány óra alatt rekonstruálták az exploitot

A szélesebb körű támadások valószínűsége jelentősen megnőtt, miután biztonsági kutatók visszafejtették az Apple frissítését és működő demonstrációkat publikáltak.

A Calif kutatói állításuk szerint összehasonlították a macOS Tahoe 26.6 és 26.6.1 binárisait, majd körülbelül négy óra alatt működő exploitot rekonstruáltak.

Elemzésük szerint a probléma nem nehezen kihasználható memóriakorrupciós hiba, hanem megbízható logikai sérülékenység.

A támadáshoz a nyilvános technikai információk alapján nem szükséges:

  • heap-manipuláció;
  • ASLR-megkerülés;
  • szűk időzítési ablak;
  • vagy bonyolult memóriakorrupciós lánc.

Ehelyett megfelelő sorrendben küldött hálózati üzenetekkel rávehető a javítatlan Screen Sharing szolgáltatás arra, hogy elfogadja a támadót.

Ez különösen alkalmassá teszi a hibát automatizált kihasználásra.

A támadók nagy IP-tartományokat vizsgálhatnak át a 5900-as porton válaszoló rendszerek után kutatva, majd automatikusan tesztelhetik a potenciálisan sebezhető Mac gépeket.

Egy kutató korábban mintegy 40 000 internet felől elérhető Screen Sharing hostot említett.

Ez a szám nem tekinthető a ténylegesen sérülékeny rendszerek számának, hiszen az érintett gépek egy része már frissítve lehet, vagy további hálózati védelemmel rendelkezhet.

A becslés ugyanakkor jól mutatja a lehetséges támadási felület nagyságát.

A támadások az internetre kitett 5900-as portot használták

A holland NCSC-hez bejelentett esetekben az érintett Mac gépek TCP 5900-as portja közvetlenül elérhető volt az internetről.

Ha egy támadó nem tud kommunikálni a Screen Sharing szolgáltatással, ezen a hálózati útvonalon a sérülékenységet sem tudja kihasználni.

Otthoni környezetekben a NAT és a routerek alapértelmezett tűzfalai jellemzően blokkolják a kéretlen bejövő kapcsolatokat.

Ugyanakkor porttovábbítási szabályok, felhőalapú tűzfal-konfigurációk, tárhelyszolgáltatói beállítások vagy szándékosan publikált távoli adminisztrációs szolgáltatások miatt az 5900-as port bárhonnan elérhetővé válhat.

Kiemelten veszélyeztetettek lehetnek:

  • távolról hosztolt Mac minik;
  • build szerverek;
  • tesztlaborok;
  • egyetemi rendszerek;
  • iOS- és macOS-fejlesztéshez használt gépek;
  • folyamatos integrációs infrastruktúrák.

Ezek a rendszerek jellemzően folyamatosan működnek és gyakran távoli adminisztrációval kezelik őket.

A vállalati laptopok és asztali Mac gépek akkor is veszélybe kerülhetnek, ha közvetlenül nem érhetők el az internetről.

Egy másik kompromittált belső rendszerrel rendelkező támadó ugyanis oldalirányból elérheti az ugyanazon hálózaton működő javítatlan Mac gépeket.

Az Apple „on the network” megfogalmazását ezért nem szabad úgy értelmezni, hogy a támadónak fizikailag ugyanarra a Wi-Fi hálózatra kell csatlakoznia.

A lényeg az, hogy legyen hálózati útvonala a Screen Sharing szolgáltatáshoz.

A Monero-bányászat akár csak az első lépés lehet

A megerősített támadások során Monero kriptovaluta bányászására szolgáló kártevőt telepítettek.

A kriptobányászok a sértett számítógép processzorkapacitását és elektromos energiáját használják fel arra, hogy bevételt termeljenek a támadóknak.

Egy kompromittált Mac gépen ennek tünetei lehetnek:

  • tartósan magas CPU-használat;
  • jelentős teljesítménycsökkenés;
  • fokozott melegedés;
  • hangosan működő ventilátorok;
  • megnövekedett energiafogyasztás.

A kriptobányászatot gyakran kevésbé súlyos támadásként kezelik, mint a ransomware-t vagy az adatlopást.

Ugyanakkor a miner jelenléte már önmagában azt bizonyítja, hogy a támadó kódot hajtott végre és jogosulatlan szoftvert telepített a rendszerre.

Ráadásul nem feltétlenül ez az egyetlen payload.

Root jogosultsággal a támadó hozzáférhet például:

  • böngészőadatokhoz;
  • hitelesítési tokenekhez;
  • fejlesztői credentialökhöz;
  • SSH-kulcsokhoz;
  • forráskódhoz;
  • helyben tárolt dokumentumokhoz.

Egy fejlesztői Mac kompromittálása különösen súlyos következményekkel járhat, ha azon Git repository-hozzáférések, code signing kulcsok, cloud credentialök vagy CI/CD rendszerekhez kapcsolódó jogosultságok találhatók.

A támadók:

  • új felhasználói fiókokat hozhatnak létre;
  • launch daemonokat telepíthetnek;
  • távoli hozzáférési eszközöket helyezhetnek el;
  • módosíthatják a biztonsági konfigurációkat;
  • vagy további támadásokat indíthatnak a hálózaton belül.

Jelenleg nincs nyilvános bizonyíték arra, hogy a megfigyelt kampány ransomware-t vagy fejlett kémprogramot telepített volna.

Ez azonban nem jelenti azt, hogy egy rendszer biztonságosnak tekinthető pusztán azért, mert elsőként csak egy kriptobányász észlelhető rajta.

A javítás nem távolítja el a már meglévő kompromittálást

Az Apple frissítésének telepítése megakadályozza a CVE-2026-65400 újbóli kihasználását.

A már telepített kártevőket, létrehozott felhasználói fiókokat vagy perzisztenciát azonban nem távolítja el.

Minden olyan szervezetnek, amely javítatlan Mac gépet üzemeltetett internetre kitett 5900-as porttal, kompromittáltsági vizsgálatot kell végeznie.

Vizsgálandó többek között:

  • ismeretlen vagy szokatlan folyamatok;
  • új launch agentek és launch daemonok;
  • frissen létrehozott felhasználói fiókok;
  • szokatlan kimenő hálózati kapcsolatok;
  • megmagyarázhatatlan konfigurációmódosítások;
  • kriptobányászatra utaló aktivitás.

Az endpointbiztonsági és hálózati naplókat szintén át kell tekinteni, különösen ismeretlen külső IP-címekről érkező Screen Sharing kapcsolatok után kutatva.

A rendszergazdáknak meg kell vizsgálniuk, történt-e privilegizált fájlok létrehozása vagy módosítása, illetve szükséges-e az érintett rendszeren használt hitelesítő adatok visszavonása vagy cseréje.

Ha root kompromittálás igazolható – vagy nem zárható ki megfelelő bizonyossággal –, biztonságosabb lehet a Mac gépet ismert, tiszta forrásból újratelepíteni, ahelyett hogy csak a látható bányászprogramot próbálnák eltávolítani.

Az érintett gépen hozzáférhető credentialöket és kriptográfiai kulcsokat szintén cserélni kell.

Az incidensvizsgálatnak arra is ki kell terjednie, hogy a kompromittált Mac milyen további rendszereket érhetett el.

A Mac gépeket azonnal frissíteni kell

A végleges megoldás az Apple augusztus 6-i frissítéseinek telepítése:

  • macOS Tahoe 26.6.1
  • macOS Sequoia 15.7.9
  • macOS Sonoma 14.8.9

Az Apple nem publikált megfelelő javítást már nem támogatott macOS-verziókhoz.

Az ilyen rendszereket támogatott macOS-ágra kell frissíteni, vagy a Screen Sharing szolgáltatást ki kell kapcsolni és hálózatilag izolálni kell.

A telepített verzió a következő útvonalon ellenőrizhető:

Rendszerbeállítások > Általános > Szoftverfrissítés

A Screen Sharing kikapcsolható itt:

Rendszerbeállítások > Általános > Megosztás > Képernyőmegosztás

A szolgáltatást ki kell kapcsolni, ha nincs rá dokumentált üzleti szükség.

A szervezeteknek a peremhálózati tűzfalakon blokkolniuk kell a kéretlen bejövő TCP 5900 forgalmat, és el kell távolítaniuk minden szükségtelen porttovábbítási szabályt.

A Screen Sharing szolgáltatást még frissített rendszer esetén sem ajánlott közvetlenül az internetre publikálni.

Amennyiben távoli grafikus adminisztráció szükséges, a hozzáférést biztonságos VPN-en, elkülönített menedzsmenthálózaton vagy megfelelő zero-trust hozzáférési megoldáson keresztül kell biztosítani.

A rendszergazdáknak az összes felügyelt Mac gépet fel kell mérniük annak megállapítására, hogy hol engedélyezett a Screen Sharing vagy a Remote Management.

Nem elegendő arra hagyatkozni, hogy a felhasználók szerint használják-e ezeket a funkciókat. Régi buildrendszereken vagy távolról telepített Mac gépeken akár évekkel korábbi beállítások is aktívak maradhattak.

A legbiztonságosabb eljárás jelenleg:

  • minden támogatott Mac azonnali frissítése;
  • a nem használt Screen Sharing szolgáltatások kikapcsolása;
  • az 5900-as port internetes elérésének megszüntetése;
  • minden olyan rendszer kivizsgálása, amely egyszerre volt sérülékeny és hálózatilag elérhető.

A nyilvánosan elérhető technikai részletek és az aktív támadások megerősítése után a CVE-2026-65400 már nem tekinthető elméleti kockázatnak.

Az oldal tartalma nem másolható!