Radar AI Avatar Transparent

פגיעות עקיפת הזדהות קריטית ב-macOS Screen Sharing (CVE-2026-65400) מנוצלת בפועל

פגיעות קריטית ב-Screen Sharing של macOS מאפשרת לתוקף מרוחק לעקוף לחלוטין את תהליך ההזדהות ולקבל גישה למחשב כאילו התחבר עם אישורים תקינים. אפל תיקנה את הפגיעות בתחילת אוגוסט בעדכון חירום, אך תוקפים כבר מנצלים אותה בשטח נגד מחשבי Mac החשופים לאינטרנט, והיא נוספה לאחרונה לקטלוג ה-KEV של CISA.

מזהה CVE-2026-65400
מוצר וגרסאות מושפעות macOS Tahoe לפני 26.6.1, macOS Sequoia לפני 15.7.9 ו-macOS Sonoma לפני 14.8.9 — רכיב Screen Sharing
חומרה (CVSS) 9.8 (קריטי) — עודכן מ-7.1 על ידי CISA לאחר אישוש ניצול בפועל
מנוצל בפועל כן — נוספה לקטלוג ה-KEV של CISA ב-18 באוגוסט 2026
סטטוס תיקון תוקן בעדכון חירום מ-6 באוגוסט 2026

מה קרה

הפגיעות נובעת מניהול שגוי של מצב (state management) בתהליך ההזדהות מסוג Secure Remote Password שמשמש את Screen Sharing. הכשל מאפשר לחיבור לא מאומת להתקבל כאילו עבר אימות מלא, כך שתוקף שמגיע אל שירות ה-Screen Sharing של מחשב Mac יכול לעקוף את מסך ההזדהות ולקבל שליטה על המערכת, כולל יכולת לקרוא ולכתוב קבצים ברמת הרשאות רוט.

בשטח דווח כי תוקפים סורקים אחר מחשבי Mac שבהם פורט 5900 (הפורט הסטנדרטי של VNC/Screen Sharing) חשוף לאינטרנט, משיגים גישת רוט ומתקינים עליהם כורה מטבע קריפטו מסוג Monero. פגיעים במיוחד הם מחשבי Mac פיזיים המושכרים כשירות בענן ובמרכזי נתונים לצורכי פיתוח ובדיקות, שם החשיפה לאינטרנט נפוצה יותר מאשר במחשבים ביתיים או משרדיים.

נקודות לשים לב

  • עדכנו לאלתר את כל מחשבי ה-Mac בארגון לגרסה המתוקנת — macOS Tahoe 26.6.1, Sequoia 15.7.9 או Sonoma 14.8.9 בהתאם לגרסה הקיימת. שינוי סיסמה או הגבלת חשבון אינם עוזרים — הפגיעות בכשל האימות עצמו.
  • בדקו האם יש אצלכם מחשבי Mac עם Screen Sharing פעיל וחשוף לאינטרנט (פורט TCP 5900) — בפרט מחשבים פיזיים המושכרים בענן לצרכי פיתוח, שם נמצא ריכוז גבוה של חשיפה.
  • אם אין הכרח בגישה מרחוק דרך האינטרנט הפתוח, חסמו את פורט 5900 בפיירוול והגבילו גישה ל-Screen Sharing לרשת פנימית או VPN בלבד.
  • חפשו בלוגים תהליכי כרייה חשודים או עומס מעבד גבוה בלתי מוסבר, שהם סימן מרכזי לזיהוי כורי Monero שהותקנו כתוצאה מהניצול.
  • הוספת הפגיעות לקטלוג ה-KEV של CISA מעידה על ניצול פעיל ומאושר — אין להתייחס לעדכון הזה כאל עדכון שגרתי שאפשר לדחות.

מקורות: The Hacker News · Help Net Security

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.