6 августа Apple выпустила срочный патч для macOS Tahoe 26.6.1, а также для Sequoia 15.7.9 и Sonoma 14.8.9. Речь идет о уязвимости CVE-2026-65400 в службе Screen Sharing, которая отвечает за удаленное управление экраном. По данным исследователей, после выхода исправления атаки начались почти сразу — на зараженных Mac уже ставят майнер Monero.

Что это за уязвимость

Screen Sharing — штатная функция macOS для удаленного доступа к рабочему столу. В уязвимом модуле нашли ошибку, которая может открыть злоумышленнику путь к системе с правами суперпользователя. Это уже не кража одного файла и не подмена окна — речь идет о полном контроле над компьютером.

Источник путаницы — не одна, а две разные проблемы в одном модуле. Одна из них требовала знания пароля, другая относилась к классу pre-auth, то есть могла сработать без аутентификации. Именно она особенно опасна: пользователю не нужно ничего нажимать, чтобы попасть под удар.

Как это работает технически

Служба screensharingd запускается от имени root. Если атакующий находит способ сломать логику обработки соединения, он получает тот же уровень доступа, что и сама система. Дальше сценарии банальны: запуск вредоносных команд, закрепление в системе, установка майнера или шпионского модуля.

По данным California-based исследователей из Calif, после публикации патча им хватило всего 4 часа, чтобы разобрать исправление и собрать рабочий proof of concept. Это важная деталь: между закрытием дыры и появлением эксплойта окно все чаще измеряется не днями, а часами. Похожую картину уже показывал разбор атак на macOS Screen Sharing — уязвимость быстро превращается в готовый инструмент для атаки.

Почему это опасно

Опасность тут не только в самом баге. Функция удаленного доступа обычно выключена, но те, кто все же включают ее, нередко дополнительно открывают порт в роутере, чтобы подключаться к Mac из интернета. Такую схему часто используют для рабочих станций и Mac mini, работающих как серверы.

Именно такие машины попадают в зону риска. Исследователь Osxreverser оценил число доступных из интернета уязвимых компьютеров примерно в 40 тысяч. Это не массовая эпидемия, но и не экзотика: атакующим хватает небольшой доли таких хостов, чтобы запустить заметную волну заражений.

Как понять, касается ли это вас

Проверьте, включен ли у вас Screen Sharing или другие средства удаленного доступа. Если вы не настраивали такую функцию специально, а в роутере не проброшен порт на Mac, риск резко ниже. Если же компьютер доступен извне, особенно в офисной сети или дома с нестандартной схемой подключения, обновление нужно ставить без задержки.

Отдельный признак риска — старые версии macOS. Apple закрыла проблему не только в свежем Tahoe, но и в Sequoia и Sonoma, значит под ударом оказались не только новые машины. Если обновление давно откладывали, сейчас как раз тот случай, когда пауза играет против вас.

Как защититься

Первое и главное — поставить обновление macOS. Второе — отключить Screen Sharing, если он вам не нужен. Третье — проверить роутер и убрать лишние правила проброса портов, особенно если вы не уверены, зачем они появились.

Если удаленный доступ нужен по работе, не держите его открытым в интернет. Для подключения из кафе, отеля или аэропорта используйте дополнительный слой защиты для чужой сети и не входите в рабочие сервисы через случайный публичный Wi‑Fi без проверки настроек безопасности.

Что еще важно знать

В этой истории есть два вывода. Первый — серьезные RCE-уязвимости находят не только в Windows и Linux, но и в macOS. Второй — скорость реакции атакующих растет. Как только выходит патч, у них уже есть готовый план, как превратить его в эксплойт.

Пользователям это означает простую вещь: обновления больше нельзя откладывать «на потом». Особенно когда баг затрагивает сервисы удаленного доступа, а не косметические функции.

Чек-лист

  • Обновите macOS до актуальной версии: Tahoe 26.6.1, Sequoia 15.7.9 или Sonoma 14.8.9.
  • Проверьте, включен ли Screen Sharing на вашем Mac.
  • Отключите удаленный доступ, если он вам не нужен.
  • Уберите проброс портов на роутере, если не знаете, зачем он нужен.
  • Не оставляйте открытый доступ к рабочему Mac из интернета без необходимости.
  • Если подключаетесь из чужой сети, заранее продумайте защиту трафика.
  • Следите за обновлениями безопасности: в таких историях счет идет на часы.
Поделиться: