CVE-2026-65400: actualizările macOS care închid accesul Screen Sharing fără credențiale
Apple repară în Tahoe 26.6.1, Sequoia 15.7.9 și Sonoma 14.8.9 un bypass de autentificare Screen Sharing. Ce verifici și ce oprești acum.
Apple a publicat pe 6 august 2026 trei actualizări macOS concentrate pe aceeași problemă din Screen Sharing: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 și macOS Sonoma 14.8.9. Vulnerabilitatea este urmărită ca CVE-2026-65400 și a fost raportată de cercetătorul Alfredo Pesoli prin Bynario Atlas.
Ce este confirmat și ce nu trebuie presupus
Cele trei buletine Apple confirmă același impact și același CVE. Apple nu publică în aceste pagini un scor CVSS, nu descrie pașii tehnici ai exploitului și nu afirmă că vulnerabilitatea ar fi fost exploatată activ. Prin urmare, este corect să o tratăm ca pe un bypass de autentificare cu prioritate ridicată, dar nu să o prezentăm drept zero-day exploatat, acces root demonstrat sau atac global prin internet fără alte dovezi.
Expresia „un atacator aflat în rețea” indică o condiție de acces la rețea, nu garantează că riscul este limitat la același Wi-Fi. Expunerea reală depinde de rutare, VPN, segmentare, reguli de firewall și de orice publicare accidentală a serviciului. Un Mac dintr-o rețea internă plată poate fi o țintă și pentru un dispozitiv deja compromis din acea rețea.
Versiunile care conțin remedierea
- macOS Tahoe: actualizează la 26.6.1 sau la o versiune ulterioară.
- macOS Sequoia: actualizează la 15.7.9 sau la o versiune ulterioară.
- macOS Sonoma: actualizează la 14.8.9 sau la o versiune ulterioară.
- Dacă un dispozitiv nu poate primi una dintre versiunile corectate, dezactivează Screen Sharing și tratează-l ca excepție de securitate până la upgrade sau înlocuire.
Verificarea se face din meniul Apple, System Settings, General, Software Update. După instalare și restart, confirmă versiunea din About This Mac; simpla descărcare a update-ului sau existența unei politici automate nu dovedește că remedierea este instalată.
Cine are expunerea cea mai mare
- Mac-uri pe care Screen Sharing este activ pentru suport, administrare sau lucru de la distanță.
- Flote conectate la rețele de birou plate, unde stațiile utilizatorilor se pot iniția reciproc conexiuni.
- Dispozitive care folosesc frecvent rețele partajate, laboratoare, spații de coworking, hoteluri sau rețele pentru evenimente.
- Mac-uri accesibile prin VPN de la un număr mare de dispozitive sau din segmente care nu au nevoie de acces la Screen Sharing.
- Sisteme pentru care Remote Management ori o unealtă MDM activează servicii de acces la distanță; inventarul trebuie să verifice starea efectivă, nu doar configurația intenționată.
Checklist pentru utilizator
- Instalează versiunea corectată și repornește Mac-ul.
- În System Settings, General, Sharing, oprește Screen Sharing dacă nu îl folosești în mod curent.
- Dacă funcția este necesară, limitează utilizatorii cărora le este permis accesul; nu lăsa opțiunea deschisă tuturor utilizatorilor fără o nevoie documentată.
- Nu activa Screen Sharing la cererea unei persoane care te contactează neașteptat. Închide conversația și verifică solicitarea prin canalul intern cunoscut.
- Raportează imediat o conexiune, un cursor sau o fereastră pe care nu le recunoști. Nu încerca să negociezi cu persoana conectată.
Checklist pentru IT și administrarea flotei
- Interoghează prin MDM versiunea instalată și starea Screen Sharing pe fiecare Mac; separă „update oferit” de „update instalat și dispozitiv repornit”.
- Dezactivează serviciul prin politica administrată acolo unde nu există un caz de utilizare aprobat.
- Restricționează la nivel de firewall și segmentare cine poate iniția trafic către serviciile de administrare la distanță. Accesul prin VPN nu trebuie să însemne acces de la orice client la orice Mac.
- Prioritizează administratorii, stațiile cu date sensibile, dispozitivele expuse în rețele partajate și sistemele pe care serviciul este activ.
- Caută conexiuni Screen Sharing neobișnuite în telemetria disponibilă, autentificări la ore atipice, modificări de conturi și acțiuni efectuate în ferestrele de expunere.
- Dacă există indicii de acces neautorizat, izolează sistemul, păstrează dovezile și tratează cazul ca incident. Schimbarea parolei singură nu dovedește că dispozitivul este curat.
Ce merită introdus în modulul de awareness
Vulnerabilitatea este tehnică, dar Screen Sharing este și o unealtă favorită în fraudele de suport. Lecția scurtă pentru angajați trebuie să se concentreze pe trei reflexe: nu activezi partajarea la o solicitare neașteptată, nu acorzi control înainte să verifici identitatea operatorului și închizi sesiunea imediat după suport.
Un exercițiu util durează sub cinci minute: angajatul primește un apel simulat de la „IT” care îi cere să activeze Screen Sharing pentru un update urgent. Răspunsul corect este să refuze acțiunea în apel, să verifice cererea pe canalul oficial și să raporteze tentativa. Scopul nu este memorarea numărului CVE, ci formarea unui comportament care rămâne valid și la următoarea vulnerabilitate.
Nu confunda CVE-2026-65400 cu alte probleme Screen Sharing
Actualizările macOS din 27 iulie au reparat și alte vulnerabilități în componente Screen Sharing, cu identificatori diferiți și impact diferit. CVE-2026-65400 este problema de autentificare publicată separat în actualizările din 6 august. Păstrarea identificatorului, versiunii și datei în tichetul de remediere evită situația în care o echipă marchează problema ca rezolvată doar pentru că instalase update-ul anterior.