Security Week 2634: многоликая уязвимость в macOS Screen Sharing
6 августа Apple выпустила внеплановый апдейт для macOS, закрывающий опасную брешь в механизме удаленного показа экрана. Речь идет про исправление уязвимости CVE-2026-65400 macOS, которое стало доступно не только для свежей macOS Tahoe (26.6.1), но и для поддерживаемых веток Sequoia (15.7.9) и Sonoma (14.8.9). На практике это тот случай, когда обновления безопасности macOS срочно установить - не рекомендация "на будущее", а вопрос снижения реального риска уже сегодня.
Проблема скрывалась в компоненте Screen Sharing - службе, отвечающей за "Поделиться экраном". Формулировки Apple традиционно лаконичны: компания лишь отметила помощь исследователя Альфредо Песоли из Bynario. Однако дальнейший разбор показал, что история заметно сложнее и "многоликость" уязвимости связана с тем, что в одном и том же модуле фигурировали как минимум две разные ошибки.
Команда Bynario описывала пост-аутентификационный сценарий: атакующему нужен пароль, после чего появляется шанс получить неправомерный доступ с максимальными привилегиями. Этот баг получил отдельный идентификатор - CVE-2026-43760 - и, как сообщалось, был найден с помощью ИИ‑ассистента ChatGPT. Параллельно существовал и более неприятный вариант: исследователь Osxreverser выявил pre-auth уязвимость, то есть с потенциальной эксплуатацией без прохождения аутентификации. Он не уведомил Apple напрямую, но отреагировал на публикации Bynario - и дальше цепочка событий стала особенно показательной для текущего ландшафта угроз.
В итоге Apple закрыла именно pre-auth проблему в обновлении до macOS 26.6.1 и в патчах для более старых систем, при этом благодарность в заметках к релизу сохранилась в адрес Bynario, хотя их находка относилась к другой ошибке. Как бы ни распределялись "заслуги", риск понятен: процесс screensharingd работает от имени суперпользователя, а значит его компрометация фактически дает атакующему полный контроль над системой.
8 августа Osxreverser прикинул масштаб поверхности атаки: примерно 40 тысяч Mac оказались доступны из интернета и потенциально уязвимы. В компании Calif, как сообщалось, хватило всего четырех часов, чтобы разобрать патч и собрать рабочий proof of concept. Неудивительно, что злоумышленники тоже не затянули: уязвимые машины начали взламывать, а затем использовать для установки майнера Monero. В этой динамике хорошо видно, как сокращается "окно тишины" между выходом исправления и появлением атак в поле.
Важно, что сама конфигурация, ведущая к заметному риску, встречается не у всех. Screen Sharing по умолчанию выключен, а даже при включении обычно требуется открыть порт на домашнем или корпоративном маршрутизаторе, чтобы компьютер стал виден из интернета. Такой сценарий чаще встречается на Mac mini, работающих как серверы, где администрирование пытаются упростить "прямым доступом". Но именно это упрощение и становится точкой входа.
Если вам нужно закрыть дыру максимально быстро, логика простая: патч безопасности Apple для macOS установить на всех поддерживаемых устройствах, включая "не основные" компьютеры - серверные Mac mini, тестовые машины и удаленные рабочие станции. Для части пользователей актуальна задача "обновление macOS Tahoe 26.6.1 скачать" и развернуть в короткие сроки - особенно там, где Screen Sharing включали ради удобства и со временем забыли об этом.
Практическая сторона вопроса сводится к гигиене удаленного доступа. Если Screen Sharing не нужен - отключайте. Если нужен - не публикуйте его напрямую в интернет: используйте VPN/туннель, ограничивайте доступ по спискам адресов, следите за правилами фаервола и журналами. В контексте "macOS Screen Sharing уязвимость как защититься" ответ обычно не один, а комбинация мер: патч + закрытый периметр + минимально необходимые сервисы.
В продолжение темы имеет смысл заранее выстроить регулярный цикл обновлений, а не реагировать только на громкие кейсы. Проверьте, включены ли автоматические апдейты, и есть ли у вас процесс контроля версий ОС в компании. Когда эксплуатация начинается в течение часов, выигрывает тот, кто обновляется за день, а не за месяц. И да, даже в экосистеме Apple уязвимости уровня RCE - не экзотика, а рабочая реальность.
Подробности этой истории и контекст вокруг нее удобно разобраны в материале на Хабре - уязвимость macOS Screen Sharing и срочный патч - там же хорошо видно, почему медлить с обновлением опасно, даже если "у нас Mac, с нами такое не случится".
Что еще происходило в инфобезе на этой неделе
Параллельно специалисты "Лаборатории Касперского" анализировали новый руткит CoolClient, который связывают с APT-группой HoneyMyte, а также публиковали регулярные обзоры по развитию угроз за второй квартал 2026 года - отдельно для ПК и мобильных устройств. Эти отчеты полезны тем, что показывают не единичные инциденты, а сдвиги в тактиках и приоритетах атакующих.
Отдельный блок новостей пришел из академической среды: исследователи из Университета Бирмингема проверили ряд сотовых модулей на возможность выполнять произвольные команды, приходящие с SIM-карты. Из восьми протестированных модулей шесть принимали команды, что теоретически открывает путь к атаке через "вредоносную симку" (прежде всего в специализированных устройствах). Среди обычных смартфонов подобное поведение, как сообщалось, проявили OPPO Find X5, OPPO Reno 14 F 5G и ASUS Zenfone 9. В демонстрации авторы показали практический сценарий: запуск произвольного кода на зарядной станции для электромобиля.
Еще один показательный сюжет - презентация с DEF CON 34 о взломе Windows через механизм загрузки дополнительного ПО. Идея атаки в том, что достаточно подключить заранее подготовленное USB-устройство с определенным идентификатором и подменить легитимный компонент на вредоносный - наглядное напоминание, почему контроль периферии и политики по USB в организациях по‑прежнему важны, несмотря на "усталость" от этой темы.
И наконец, возвращаясь к macOS: если у вас есть публичные Mac-хосты или удаленное администрирование "напрямую", не ограничивайтесь установкой апдейта. Проведите инвентаризацию: какие сервисы реально смотрят в интернет, какие порты проброшены на маршрутизаторе, где стоят простые пароли и нет MFA на смежных системах. Именно такие "неучтенные удобства" чаще всего превращают локальную уязвимость в удаленный инцидент. Дополнительный разбор можно найти в тексте про срочное обновление macOS Tahoe 26.6.1, где хорошо видно, насколько быстро патчи превращаются в рабочие эксплойты.