O Centro Nacional de Cibersegurança Holandês (NCSC-NL) informou a exploração ativa do CVE-2026-65400, uma falha de bypass de autenticação no Compartilhamento de Tela do macOS.
Atacantes estão obtendo acesso root e instalando mineradores de criptomoeda Monero em Macs com a porta 5900 exposta à internet.
A Apple lançou um patch de emergência em 6 de agosto para macOS Tahoe 26.6.1, Sequoia 15.7.9 e Sonoma 14.8.9.
A CISA elevou a pontuação de gravidade CVSS da falha de 7.1 para 9.8 (crítica) em 14 de agosto, classificando o ataque como automatizável.
O NCSC-NL confirmou a disponibilidade de código de prova de conceito (PoC) público e a exploração ativa em múltiplos sistemas expostos à internet.
Detalhes técnicos da falha foram apresentados na conferência Black Hat, mostrando a exploração em ação.
Para usuários que não podem atualizar imediatamente, a recomendação é desativar o Compartilhamento de Tela em Ajustes do Sistema > Geral > Compartilhamento.
A Apple descreve a correção como um “gerenciamento de estado aprimorado durante a autenticação”, visando a falha que permitia a autenticação sem credenciais válidas.
O Compartilhamento de Tela é um serviço de desktop remoto baseado em VNC, desativado por padrão, que opera na porta TCP 5900.