Passa al contenuto principale
CVE-2026-65400: bypass di autenticazione per la Screen Sharing di macOS critico

Bypass dell’autenticazione della Screen Sharing di macOS critica — Sfruttamento insufficiente (CVE-2026-65400)

CVE-2026-65400 è una vulnerabilità pre-autenticazione nel daemon Screen Sharing di macOS (screensharingd) che consente a un utente malintenzionato di rete di autenticarsi senza credenziali valide e ottenere l'esecuzione di codice remoto a livello di root. Apple ha corretto il difetto su 6 agosto 2026, in macOS Tahoe 26,6,1, Sequoia 15,7,9 e Sonoma 14,8,9, ma dopo le segnalazioni di sfruttamento attivo, la CISA lo ha rivalutato da 7,1 a 9,8 (Critico) il 14 agosto e lo ha aggiunto al catalogo Known Exploited Vulnerabilities (KEV) il 18 agosto, dando alle agenzie federali fino 21 agosto 2026 a quando non si è risolto.

Il 6 agosto 2026, Apple ha spedito una correzione di emergenza fuori banda per CVE-2026-65400, un problema di autenticazione in condivisione dello schermo, il demone dietro la Screen Sharing, il servizio desktop remoto integrato di macOS che ascolta sulla porta TCP 5900. L’avviso di Apple descrive un utente malintenzionato che potrebbe raggiungere il servizio sulla rete e autenticarsi senza credenziali valide, quindi leggere e scrivere file come root, abbastanza per ottenere l’esecuzione completa del codice remoto. La correzione è arrivata in macOS Tahoe 26,6,1, macOS Sequoia 15,7,9 e macOS Sonoma 14,8,9, circa dieci giorni dopo che il regolare aggiornamento di luglio di Apple aveva già patchato altri tre bug di Screen Sharing separati.

Il Netherlands National Cyber Security Centre (NCSC-NL) ha segnalato per la prima volta la vulnerabilità 7 agosto e, in un 12 agosto aggiornamento, ha segnalato un exploit attivo: su ogni Mac esposto a Internet che ha indagato con la porta 5900 raggiungibile, gli aggressori avevano ottenuto l’accesso root e installato un miner di criptovaluta Monero, e il codice proof-of-concept pubblico era già disponibile. La CISA ha rivalutato il CVE da 7,1 a 9,8 (elemento critico) il 14 agosto, sostituendo un vettore che presumeva che un utente malintenzionato avesse bisogno di alcuni privilegi con uno che non ne richiedesse nessuno e garantisse la piena compromissione, e ha aggiunto il difetto al suo catalogo Known Exploited Vulnerabilities su 18 agosto. Lo stesso giorno, Microsoft Security Intelligence ha riferito di aver osservato lo sfruttamento su un numero limitato di dispositivi macOS: dopo aver ottenuto l’accesso root tramite la Screen Sharing, gli aggressori hanno trasferito una chiave pubblica e script SSH al dispositivo, stabilito la persistenza SSH, cancellato i registri e la cronologia, modificato le impostazioni del filtro dei pacchetti e distribuito il miner di criptovaluta XMRig 6,26,0 come un nascosto .config/sysmond mascherato da com.apple.airportd, persistito tramite un KeepAlive LaunchDaemon.

Qual è la vulnerabilità

screensharingd è il demone macOS dietro Screen Sharing , il servizio di desktop remoto basato su VNC integrato che ascolta su TCP/5900. CVE-2026-65400 consente a un utente malintenzionato di rete di completare l’autenticazione a tale servizio senza una password valida, quindi abusare della sessione risultante per leggere i file protetti e scrivere i file controllati dall’aggressore come root, il che è sufficiente per ottenere l’esecuzione del codice remoto come root. Non è richiesto alcun accesso locale o interazione dell'utente, solo la raggiungibilità della rete al servizio. Mappate a MITRE ATT&CK, le tecniche rilevanti sono T1190 (Exploit Public-Facing Application) per il vettore di accesso iniziale, T1098,004 (SSH Authorized Keys) e T1543,004 (Create or Modify System Process: Launch Daemon) per la persistenza osservata in the wild e T1496 (Resource Hijacking) per il payload di cryptomining.

Fatti chiave da tenere a mente

  • L'unico requisito è l'accesso alla rete alla porta 5900 sul Mac di destinazione: l'aggressore non ha bisogno di un nome utente o una password validi, non ha bisogno di essere già connesso o eseguire codice sulla macchina e non ha bisogno che la vittima faccia clic o approvi nulla.
  • La superficie esposta è qualsiasi Mac con Screen Sharing abilitata e la porta 5900 raggiungibile da una rete non attendibile, in particolare da Internet aperto.
  • Una volta sfruttato, un utente malintenzionato ha pieno accesso root, il che significa che nessuna funzione di file o sistema è off-limits. Negli attacchi osservati, tale accesso è stato utilizzato per installare una chiave SSH nascosta per l’accesso remoto persistente e per distribuire un miner di criptovaluta Monero.
  • Risolto in macOS Tahoe 26,6,1, Sequoia 15,7,9 e Sonoma 14,8,9 (6 agosto, 2026). La CISA ha valutato il CVSS da 7,1 a 9,8 (elemento critico) il 14 agosto e lo ha aggiunto al catalogo KEV il 18 agosto, con una scadenza federale di bonifica del 21 agosto 2026.
  • Gli endpoint con la Screen Sharing disabilitata non sono sfruttabili tramite questo vettore, anche se senza patch, sebbene il codice vulnerabile sia ancora presente fino all'applicazione dell'aggiornamento.

Come Tanium può aiutare

Tanium Guardian: il dashboard CVE-2026-65400 mostra lo stato attuale della Screen Sharing in tutta la flotta e mostra quelli effettivamente esposti: endpoint senza patch che hanno anche Screen Sharing abilitata. Deploy il pacchetto "Disabilita Screen Sharing [macOS]" direttamente dal dashboard come mitigazione provvisoria sugli endpoint che non si basano sulla funzionalità (è disattivata per impostazione predefinita sulle nuove installazioni); l' applicazione di patch rimane la correzione principale.

Tanium Comply: esegui una valutazione della vulnerabilità e filtra i risultati per CVE-2026-65400 per visualizzare i conteggi correnti e confermare quali endpoint necessitano ancora dell'aggiornamento a macOS Tahoe 26,6,1, Sequoia 15,7,9 o Sonoma 14,8,9. Eseguire nuovamente la valutazione dopo l’applicazione delle patch per confermare che ogni risultato è stato eliminato.

Tanium Patch: i clienti che gestiscono Mac tramite MDM possono distribuire l'aggiornamento come Aggiornamento nel workbench Patch ; gli aggiornamenti macOS in Tanium Patch vengono forniti come comandi MDM, quindi la maggior parte dei clienti non avrà bisogno di una registrazione o di strumenti separati per ottenere gli endpoint su Tahoe 26,6,1, Sequoia 15,7,9 o Sonoma 14,8,9.

Tanium Interact: esegui le domande Interact predefinite del dashboard per cercare il modello di persistenza riportato in natura.

Riferimenti

Team di ricerca Guardian

Il Guardian Research Team è un gruppo specializzato di esperti di sicurezza informatica con il compito di identificare, analizzare e fornire informazioni fruibili sulle minacce critiche, emergenti e zero-day.