Zum Hauptinhalt überspringen
CVE-2026-65400: kritischer macOS Screen Sharing-Authentifizierungsbypass

Kritischer macOS Screen Sharing Authentication Bypass – Unter aktiver Ausnutzung (CVE-2026-65400)

CVE-2026-65400 ist eine Vorauthentisierungsschwachstelle im macOS Screen Sharing Daemon (Screensharingd), mit der sich ein Netzwerkangreifer ohne gültige Anmeldedaten authentifizieren und die Remote-Code-Ausführung auf Root-Ebene erhalten kann. Apple hat den Fehler auf 6. August 2026, in macOS Tahoe 26,6,1, Sequoia 15,7,9 und Sonoma 14,8,9 gepatcht, aber nach Berichten über die aktive Ausnutzung hat CISA ihn von 7,1 auf 9,8 (kritisch) auf neu bewertet 14. August und in den Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) auf hinzugefügt 18. August, sodass Bundesbehörden bis 21. August 2026 zur Behebung verschafft wurden.

Am 6. August 2026lieferte Apple einen Not-Out-of-Band-Fix für CVE-2026-65400, ein Authentifizierungsproblem in Screensharingd, den Daemon hinter Screen Sharing, den integrierten Remote-Desktopdienst von macOS, der auf TCP-Port 5900 abhört. Der Hinweis von Apple beschreibt einen Angreifer, der den Dienst über das Netzwerk erreichen und sich ohne gültige Anmeldedaten authentifizieren und Dateien dann als Root lesen und schreiben konnte – genug, um eine vollständige Remote-Code-Ausführung zu erreichen. Der Fix landete in macOS Tahoe 26,6,1, macOS Sequoia 15,7,9 und macOS Sonoma 14,8,9, etwa zehn Tage nach Apples regulärem Update im Juli, und hatte bereits drei weitere separate Screen Sharing-Fehler gepatcht.

Das Netherlands National Cyber Security Centre (NCSC-NL) markierte die Schwachstelle zuerst auf 7. August und meldete in einem 12. August Update eine aktive Ausnutzung: Auf jedem internetexponierten Mac, der mit Port 5900 erreichbar untersucht wurde, hatten Angreifer Root-Zugriff erhalten und einen Monero-Kryptowährungsminer installiert, und der öffentliche Proof-of-Concept-Code war dann verfügbar. CISA hat die CVE von 7,1 auf 9,8 (Kritisch) auf neu bewertet und einen Vektor ersetzt 14. August, der davon ausging, dass ein Angreifer einige Privilegien benötigte, wobei einer keine benötigte und vollständige Kompromisse gewährte, und den Fehler in seinem Katalog der bekannten ausgenutzten Schwachstellen auf hinzugefügt 18. August. Am selben Tag berichtete Microsoft Security Intelligence , dass sie die Ausnutzung auf einer begrenzten Anzahl von macOS-Geräten beobachteten: Nach dem Root-Zugriff über Screen Sharing haben Angreifer einen öffentlichen SSH-Schlüssel und Skripte auf das Gerät übertragen, SSH-Persistenz eingerichtet, Protokolle und Historie gelöscht, Paketfiltereinstellungen geändert und den XMRig 6,26,0 -Kryptowährungsminer als verstecktes .config/sysmond -Binärmasquerading als com.apple.airportd bereitgestellt, das über einen KeepAlive LaunchDaemon persistierte.

Was die Schwachstelle ist

Screensharing ist der macOS-Daemon hinter Screen Sharing, dem integrierten VNC-basierten Remotedesktopdienst, der auf TCP/5900 abhört. CVE-2026-65400 ermöglicht einem Netzwerkangreifer die vollständige Authentifizierung für diesen Dienst ohne ein gültiges Passwort, dann die resultierende Sitzung zum Lesen geschützter Dateien und Schreiben von angreifergesteuerten Dateien als Root zu missbrauchen, was ausreicht, um die Remotecodeausführung als Root zu erreichen. Lokaler Zugriff oder Benutzerinteraktion ist nicht erforderlich, nur Netzwerkerreichbarkeit für den Dienst. Die relevanten Techniken sind MITRE ATT&CK zugeordnet und lauten T1190 (Exploit Public-Facing Application) für den anfänglichen Zugriffsvektor, T1098,004 (SSH Authorized Keys) und T1543,004 (Create or Modify System Process: Launch Daemon) für die in der Wildnis beobachtete Persistenz und T1496 (Resource Hijacking) für die Kryptominierungsnutzlast.

Wichtige Fakten, die Sie beachten sollten

  • Die einzige Voraussetzung ist der Netzwerkzugriff auf Port 5900 auf dem Ziel-Mac: Der Angreifer benötigt keinen gültigen Benutzernamen oder ein gültiges Passwort, muss nicht bereits angemeldet sein oder Code auf dem Computer ausführen und muss nichts anklicken oder genehmigen.
  • Die exponierte Oberfläche ist jeder Mac mit Screen Sharing aktiviert und Port 5900 ist von einem nicht vertrauenswürdigen Netzwerk erreichbar, am akutsten dem offenen Internet.
  • Sobald ein Angreifer ausgenutzt wurde, hat er vollen Root-Zugriff, was bedeutet, dass keine Datei oder Systemfunktion offline ist. Bei beobachteten Angriffen wurde dieser Zugriff verwendet, um einen verborgenen SSH-Schlüssel für den dauerhaften Remote-Zugriff zu installieren und einen Monero-Kryptowährungsminer bereitzustellen.
  • Fest in macOS Tahoe 26,6,1, Sequoia 15,7,9 und Sonoma 14,8,9 (6. August, 2026). CISA hat den CVSS von 7,1 auf 9,8 (kritisch) am neu bewertet 14. August und am zum KEV-Katalog hinzugefügt 18. August, mit einer bundesstaatlichen Behebungsfrist von 21. August 2026.
  • Endpunkte mit deaktivierter Bildschirmfreigabe können über diesen Vektor nicht ausgenutzt werden, auch wenn sie nicht gepatcht sind, obwohl der vulnerable Code weiterhin vorhanden ist, bis die Aktualisierung angewendet wird.

Wie Tanium helfen kann

Tanium Guardian: Das CVE-2026-65400 -Dashboard zeigt den aktuellen Bildschirmfreigabestatus in der gesamten Flotte und zeigt die tatsächlich exponierten Endpunkte an: ungepatchte Endpunkte, für die auch Bildschirmfreigabe aktiviert ist. Stellen Sie das Paket „Screen Sharing [macOS] deaktivieren“ direkt vom Dashboard als Zwischenminderung auf Endpunkten bereit, die sich nicht auf die Funktion verlassen (standardmäßig bei Neuinstallationen deaktiviert); Patching bleibt die primäre Behebung.

Tanium Comply: Führen Sie eine Schwachstellenbewertung aus und filtern Sie Ergebnisse für CVE-2026-65400 , um aktuelle Zählungen anzuzeigen und zu bestätigen, welche Endpunkte noch die Aktualisierung auf macOS Tahoe 26,6,1, Sequoia 15,7,9 oder Sonoma 14,8,9 benötigen. Führen Sie die Bewertung nach dem Patching erneut aus, um zu bestätigen, dass jeder Befund gelöscht wurde.

Tanium Patch: Kunden, die Macs über MDM verwalten, können das Update als Update in der Patch-Workbench bereitstellen; macOS-Updates in Tanium Patch werden als MDM-Befehle bereitgestellt, sodass die meisten Kunden keine separate Registrierung oder Tools benötigen, um Endpunkte auf Tahoe 26,6,1, Sequoia 15,7,9 oder Sonoma 14,8,9 zu erhalten.

Tanium Interact: Führen Sie die vorgefertigten Interact-Fragen des Dashboards aus, um nach dem Persistenzmuster zu suchen, das in der Wildnis gemeldet wurde.

Referenzen

Forschungsteam von Guardian

Das Guardian Research Team ist eine spezialisierte Gruppe von Cybersicherheitsexperten, die mit der Identifizierung, Analyse und Bereitstellung umsetzbarer Informationen zu kritischen, aufkommenden und Zero-Day-Bedrohungen beauftragt sind.