Искусственный интеллект создал рабочую эксплойт для этого уязвимости macOS за четыре часа.
Безопасная компания разработала рабочие эксплойты для двух уязвимостей root с предварительной аутентификацией в macOS. Это заняло четыре часа.
Фирма Calif использовала ИИ-агента. Она теперь удерживает технические детали одной из этих уязвимостей, CVE-2026-65400, до тех пор, пока большинство Mac не получат патч. Причина в скорости. Создание эксплойта было слишком простым.
Злоумышленники используют эту уязвимость прямо сейчас.
Что происходит с непатчеными Mac
Нидерландский национальный центр кибербезопасности пересмотрел свои рекомендации 12 августа. Он получил сообщение о активном злоупотреблении. Затронутые системы все имели порт 5900, доступный из интернета.
«Во всех этих случаях был получен доступ к root на затронутой системе, и был установлен криптомайнер Monero», - заявило агентство.
Каждый подтвержденный случай. Root, затем майнер.
Уязвимость Screen Sharing в macOS позволяет злоумышленнику в сети аутентифицироваться в службе удаленного рабочего стола без действительных учетных данных. Apple называет это проблемой аутентификации и утверждает, что улучшенное управление состоянием решает ее. Screen sharing - это встроенная функция, которая позволяет кому-то другому смотреть на ваш экран и управлять вашей клавиатурой и мышью.
Включите ее, и брандмауэр macOS откроет порт 5900.
Monero является основной валютой для такого рода атак по двум причинам. Его транзакции скрывают отправителя, получателя и сумму, в то время как Bitcoin записывает их в публичный реестр. Его майнинг также подходит для обычных ЦП, что делает захваченный ноутбук чем-то ценным. TechRadar ожидает, что злоумышленники использовали XMRig, самый распространенный майнер Monero, хотя никто этого не подтвердил.
Четырехчасовой эксплойт - это то, что имеет значение
Криптомайнинг - это видимый ущерб. Это также наименьшая его часть. Ars Technica назвала очевидную эскалацию: ничто не мешает злоумышленнику с доступом к root установить что-то, что крадет учетные данные.
Более быстро движущейся проблемой является то, как быстро патч стал эксплойтом. Calif обратным образом проанализировала внеплановое обновление Apple, потому что само обновление было сигналом. Apple не выпускает внеплановые обновления, если что-то не является критическим, отметила фирма.
Оттуда ИИ-агент создал рабочие эксплойты для двух отдельных уязвимостей root с предварительной аутентификацией за четыре часа.
Это продолжает происходить. Мы сообщали в июле, что Microsoft приписала ИИ нахождению рекордного количества уязвимостей.
Затем исследователи показали, что уязвимости, обнаруженные ИИ, переходят в реальную эксплуатацию. Спустя несколько дней та же схема затронула WordPress.
Две недели назад это достигло Zoom и его аннотаций. Теперь это Apple. Один стартап собрал 60 миллионов долларов на предпосылке, что патчинг не может успевать.
Два агентства, два очень разных балла
Здесь запись становится запутанной, и точность имеет значение.
Нидерландское агентство оценило CVE-2026-65400 на 7.1 по версии CVSS 3. Это считается высоким, но не критическим. Ars Technica использовала ту же цифру.
CISA поставила его на 9.8, критический, через программу обогащения, которая пополняет Национальную базу уязвимостей. Hacker News и несколько других изданий опубликовали эту цифру.
NIST вообще не оценивала его. Его запись в NVD все еще говорит, что оценка не поступила.
Таким образом, два национальных агентства расходятся на 2.7 пункта по одной уязвимости. Орган, который обычно разрешает такие вопросы, не вынес решения. А агентство, оценившее его ниже, является агентством, которое обнаружило его эксплуатацию.
Еще одно предостережение. TechRadar сообщило о балле 9.6. Эта цифра не соответствует ни одному источнику, который мы смогли найти.
Сколько Mac подвержены риску
Исследователь с псевдонимом osxreverser просканировал открытые хосты для совместного использования экрана. Он насчитал примерно 40,000, доступных из интернета. Почти половина находилась в Соединенных Штатах. Большинство были жилыми адресами, хотя в списке были университетские системы и серверы компаний.
Он также поднял отдельный вопрос. Он говорит, что более серьезная уязвимость - это уязвимость с предварительной аутентификацией в демоне совместного использования экрана, которая требует только IP-адрес, который Apple исправила в macOS 26.6, а не 26.6.1.
Он никогда не сообщал об этом Apple. Он сослался на свою долгую историю с компанией.
Что сделала Apple и когда
Apple опубликовала свои рекомендации 6 августа. Она поблагодарила Альфредо Песоли из компании Bynario. Исправления были выпущены в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
Детали стали известны на Black Hat на той же неделе. Нидерландское агентство сначала дало рекомендации 7 августа, затем пересмотрело их 12 августа, как только существовал публичный доказательство концепции и началось злоупотребление.
Песоли уже задокументировал связанную уязвимость. Устаревший путь аутентификации позволил удаленному зрителю заставить macOS читать защищенные файлы как root и создавать файлы как root. Он использовал вторую половину, чтобы написать политику sudoers и превратить копирование файла в выполнение команды удаленного root.
Другие уязвимости совместного использования экрана были выпущены в macOS 26.6 незадолго до этого, включая одну, оцененную в 9.8, которая позволяла приложению перехватывать сетевые соединения другого процесса.
Что на самом деле делать
Установите обновление. Это закроет уязвимость.
Если вы не можете установить патч сегодня, отключите совместное использование экрана. Откройте «Системные настройки», перейдите в «Основные», затем «Совместное использование». Выключите его и включайте только на время сессии.
Блокировка порта 5900 на маршрутизаторе или брандмауэре помогает. Рассматривайте это как запасной вариант, а не как решение.
Практики давно советуют держать 5900 закрытым даже при использовании совместного использования экрана и подключаться к машинам через VPN или SSH-туннель. Ars Technica справедливо отметила, что эти альтернативы находятся за пределами большинства пользователей.
Многое остается не сказанным. Никто не опубликовал, когда начались атаки, сколько машин пострадали или использовал ли кто-либо уязвимость до того, как Apple выпустила патч. Никто также не показал использование за пределами майнинга. На текущих данных это последнее утверждение верно. Это также та часть, которая, вероятно, изменится.
Другие статьи
Искусственный интеллект создал рабочую эксплойт для этого уязвимости macOS за четыре часа.
Уязвимость Screen Sharing в macOS находится под активной атакой. ИИ-агент создал рабочую эксплойт за четыре часа. Установите патч или отключите совместное использование экрана.
