Apple macOS-fout bij het delen van schermen misbruikt op Macs met internettoegang om Monero Miner te installeren

Een onlangs gepatcht beveiligingslek in Apple macOS wordt in het wild actief uitgebuit om een ​​cryptocurrency-miner in te zetten, waarschuwt het Nationaal Cyber ​​Security Centrum (NCSC-NL).

De kwetsbaarheid in kwestie is CVE-2026-65400 (CVSS-score: 9,8), een kritiek authenticatieprobleem dat van invloed is op de component Scherm delen en waardoor een aanvaller die zich al op het netwerk bevindt, zich kan authenticeren bij de ingebouwde externe desktopfunctieservice zonder geldige inloggegevens.

De door Apple uitgebrachte updates verbeteren de staatsbeheermechanismen om correcte validatie van inloggegevens af te dwingen en ongeautoriseerde authenticatiepogingen te voorkomen. De tekortkoming is verholpen als onderdeel van een noodupdate in macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 en macOS Sonoma 14.8.9 eerder deze maand.

“Een authenticatieprobleem werd aangepakt met verbeterd staatsbeheer”, zei Apple in een advies uitgebracht op 6 augustus 2026. Beveiligingsonderzoeker Alfredo Pesoli van Bynario werd gecrediteerd voor het ontdekken en rapporteren van het probleem.

In een update van haar advies zegt NCSC-NL een rapport te hebben ontvangen waaruit blijkt dat er sprake is van actief misbruik van de kwetsbaarheid op meerdere systemen waarop poort 5900 via internet toegankelijk was.

“In al deze gevallen had root toegang gekregen tot het getroffen systeem en een Monero-cryptominer geplaatst”, voegde het bureau eraan toe.

Er zijn momenteel geen details over wanneer deze aanvallen werden waargenomen, de omvang van dergelijke inspanningen, of de fout werd uitgebuit als een zero-day, en of deze verder gaat dan cryptocurrency-mining.

Calif, dat aanvullende informatie over de fout publiceerde, zei dat het deel uitmaakt van een reeks bugs in de Screen Sharing Server-component die door Apple zijn gepatcht met macOS Tahoe 26.6 die eind vorige maand werd uitgebracht –

  • CVE-2026-43779 (CVSS-score: 9,8) – Een logisch probleem waardoor een app netwerkverbindingen kan onderscheppen die bedoeld zijn voor een ander proces
  • CVE-2026-43777 (CVSS-score: 7,5) – Een niet-gespecificeerd probleem waardoor een aanvaller op afstand een denial-of-service (DoS) kan veroorzaken
  • CVE-2026-43760 (CVSS-score: 8,6) – Een toegangsprobleem waardoor een app toegang kan krijgen tot gebruikersgevoelige gegevens

In een technische analyse die werd gepubliceerd na de release van de patches, beschreef Pesoli CVE-2026-43760 als een post-authenticatiebug die vereist dat de doel-Mac scherm delen of extern beheer heeft ingeschakeld met “VNC-kijkers kunnen het scherm besturen met een wachtwoord” geconfigureerd en de aanvaller is al in het bezit van dat VNC-wachtwoord.

Het probleem, zo merkte de onderzoeker op, ligt in een oud authenticatiepad via Screen Sharing, waarbij VNC-wachtwoordtoegang betrokken is, waardoor een bestandskopieerbewerking wordt omgezet in het vrijgeven van beveiligde bestanden, het willekeurig aanmaken van rootbestanden en het uitvoeren van rootopdrachten op afstand.

“Na de VNC-authenticatiestap overschrijden we een grens die het wachtwoord nooit had mogen overschrijden”, legt Pesoli uit. “Een externe kijker kan ervoor zorgen dat macOS Scherm delen beveiligde bestanden als root leest.”

“In de andere richting kan de kijker door aanvallers bestuurde bestanden als root maken. We hebben die tweede primitief gebruikt om een ​​geldig sudoers-beleid te installeren en een bestandskopieerbewerking om te zetten in een externe root-opdrachtuitvoering (of een LPE).”

Een beveiligingsonderzoeker die de online alias @osxreverser draagt, zei echter dat het echte probleem een ​​pre-authenticatiekwetsbaarheid in de Screen Sharing-daemon (“screensharingd”) is, die het mogelijk maakt om elke Mac te pwnnen waarop Screen Sharing is ingeschakeld zonder dat je het wachtwoord of iets anders hoeft te weten. De enige vereiste is het kennen van het IP-adres.

De onderzoeker merkte ook op dat ze “al een tijdje” met de bug bezig waren en dat ze het probleem niet aan Apple hadden gemeld “gezien mijn lange geschiedenis bij hen.”

“Mijn laatste scan toonde ongeveer 40.000 hosts voor het delen van open schermen op internet, bijna de helft in de VS. De meeste zijn residentiële IP’s, maar er zijn veel sappige hosts op Muricaanse universiteiten, sommige bedrijven, een server van het bedrijf BBEdit”, zei @osxreverser in een volgende post op X. “Feest hard, stel deze services nooit bloot tenzij achter SSH.”

Het is vermeldenswaard dat CVE-2026-65400 verschilt van de pre-auth-kwetsbaarheid die werd benadrukt door @osxreverser, waarvan de laatste door de technologiegigant in macOS 26.6 zelf werd opgelost, samen met de andere drie fouten. Wat hier interessant is, is dat ze allebei in hetzelfde broncodebestand staan, volgens Californië –

De bug van @osxreverser is een enkele verkeerde return. Een lengtecontrole komt vroeg uit op een te groot frame en geeft een waarde terug die toevallig de succescode is van de lezing vlak ervoor. De beller leest dat als “deze auth-stap voorbij is” en gaat verder met de statusmachine. Waar de eerste bug een verouderde retourwaarde is, is de tweede een desynchronisatie van de statusmachine.

Het benoemen van een account is het enige dat de tweede bug nodig heeft, waardoor deze zwakker is dan de eerste. Het is niet echt een barrière. Een gebruikersnaam is geen geheim en macOS drukt deze af in het inlogvenster. De eerste bug heeft dat niet eens nodig. De tweede bug was ook aanwezig in 26.5.2 en zat de hele tijd naast de eerste.

Beide zijn logische bugs. Er is geen hoop-groom, geen ASLR-nederlaag, geen race om te winnen, geen crash. Stuur een of twee pakketten in de juiste volgorde en de doel-Mac-machine laat je binnen. Het werkt de eerste keer, en het werkt elke keer, op elke niet-gepatchte machine waarop Scherm delen is ingeschakeld.

Calif zei dat het aanvullende details over CVE-2026-65400 achterhoudt totdat een meerderheid van de gebruikers is geüpgraded met een oplossing, gezien het gemak waarmee de exploits kunnen worden bedacht voor de twee pre-auth remote root met behulp van een kunstmatige intelligentie (AI) agent. Het AI-beveiligingsbedrijf onthulde dat het binnen vier uur een werkende exploit voor beide fouten had bedacht.

Nu CVE-2026-65400 nu actief wordt aangevallen, laten de bevindingen opnieuw zien hoe AI de kloof tussen het ontdekken van kwetsbaarheden en het gebruik van wapens dichtt.

Gebruikers wordt aangeraden hun systemen bij te werken naar de nieuwste versie voor optimale bescherming. Als het onmiddellijk repareren van de fout niet mogelijk is, wordt geadviseerd om Scherm delen uit te schakelen door naar Algemeen > Delen > Scherm delen aan/uit te zetten vanuit ‘Inhoud en media’.

Thijs Van der Does