Kritisk macOS-fejl udnyttes til kryptomining
En kritisk sårbarhed i macOS' indbyggede Screen Sharing-funktion bliver aktivt udnyttet til at kompromittere Mac-systemer, der er eksponeret direkte mod internettet. Det hollandske nationale cybersikkerhedscenter, NCSC-NL, har observeret flere tilfælde, hvor angribere har opnået root-adgang og installeret Monero-minere på de berørte enheder.
Sårbarheden, EUVD-2026-54216 / CVE-2026-65400, har en CVSS-score på 9,8 og blev rettet af Apple mindre end to uger før de første rapporter om aktiv udnyttelse. EPSS-scoren er pt. på 0,5 pct.
Fejl i autentificeringen
Problemet findes i macOS' Screen Sharing-funktion, som bruges til fjernadgang. En fejl i håndteringen af autentificeringsprocessen gør det muligt for en angriber på netværket at opnå adgang uden gyldige legitimationsoplysninger.
Det skriver Security Affairs.
Apple har rettet sårbarheden i:
- macOS Tahoe 26.6.1
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
Sårbarheden blev opdaget af sikkerhedsresearcheren Alfredo Pesoli fra Bynario Atlas.
Root-adgang og Monero-mining
Ifølge NCSC-NL er de observerede angreb rettet mod systemer, hvor port 5900, som anvendes af Screen Sharing, har været direkte tilgængelig fra internettet.
I de kendte tilfælde har angriberne opnået root-rettigheder og installeret software til udvinding af kryptovalutaen Monero. Selvom kryptomining er den hidtil observerede nyttelast, giver kompromitteringen adgang på højeste privilegieniveau og dermed mulighed for langt mere omfattende misbrug.
Enkel at udnytte
Sårbarheden skiller sig ud ved ikke at kræve avancerede udnyttelsesteknikker. Ifølge sikkerhedsresearchere skyldes problemet logiske fejl i autentificeringsforløbet, som gør det muligt at omgå adgangskontrollen med korrekt sekvenserede netværkspakker.
Fejlen ligger desuden i samme kodeområde som to andre Screen Sharing-sårbarheder, som Apple rettede tidligere på sommeren. En forsker rapporterede i den forbindelse omkring 40.000 interneteksponerede Screen Sharing-værter fordelt på private forbindelser, universitetsnetværk og enkelte virksomhedssystemer.
Den aktive udnyttelse understreger, hvor kort der i dag kan være fra offentliggørelse af en patch til udvikling og anvendelse af funktionelle exploits mod ubeskyttede systemer.