Apple פרסמה עדכון דחוף למק שסוגר פגיעות בשירות Screen Sharing (שיתוף מסך מבוסס VNC), שמאפשרת לתוקף ברשת להתחבר ולקבל גישה ברמת Root בלי סיסמה ובלי חשבון תקין במערכת. מדובר בפגיעות שקודמת לשלב ההזדהות עצמו, כך שהגדרות כמו רשימת משתמשים מאושרים או סיבוב סיסמת VNC לא עוזרות מולה — הפתרון היחיד הוא עדכון גרסה.
| מזהה | CVE-2026-65400 |
| מוצר וגרסאות מושפעות | macOS עם שירות Screen Sharing מופעל, בכל הגרסאות הנתמכות שקדמו לעדכון; תוקן ב-macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 ו-macOS Sonoma 14.8.9 |
| חומרה | CVSS 7.5 (גבוהה) |
| האם מנוצל בפועל | לא — לפי Apple אין עדות לניצול מחוץ לסביבות בדיקה |
| סטטוס תיקון | זמין — פורסם בתחילת אוגוסט 2026 |
מה קרה
הפגם יושב בשירות screensharingd, שמממש את פרוטוקול RFB/VNC של macOS, בתהליך ההזדהות מסוג Secure Remote Password (SRP). שגיאה באימות אורך המסגרת (frame-length validation) גורמת לשירות להחזיר בטעות סטטוס "הצלחה" ולהתייחס לחיבור לא מזוהה כאילו הוא כבר עבר הזדהות תקינה — כך שתוקף מרושת יכול להתחבר ולקרוא ולכתוב קבצים כ-Root, בלי סיסמה ובלי חשבון תקין. יחד עם התיקון הזה עדכנה Apple גם פגיעות קשורה, CVE-2026-43760, שמחייבת הזדהות מוקדמת (משתמש עם הרשאת VNC ותיקה) אך מאפשרת גם היא פעולות קבצים ברמת Root דרך אותו שירות.
Apple מציינת שאין לה עדות לכך שהפגיעות נוצלה בפועל מחוץ לסביבת בדיקה, אך חומרתה — גישת Root ללא הזדהות כלל — הופכת אותה לדחופה במיוחד עבור כל מכונה שמריצה את שירות שיתוף המסך ונגישה מרשת שאינה מהימנה לחלוטין.
נקודות לשים לב
- עדכנו מיד ל-macOS Tahoe 26.6.1, Sequoia 15.7.9 או Sonoma 14.8.9 (לפי הגרסה שלכם) — זהו הפתרון היחיד שסוגר את הבעיה במלואה.
- בדקו אם Screen Sharing מופעל אצלכם דרך System Settings › General › Sharing. השירות כבוי כברירת מחדל, כך שהחשיפה המיידית מוגבלת למחשבים שהפעילו אותו ונגישים מרשת לא מהימנה.
- אם אי אפשר לעדכן מיד — כבו את Screen Sharing כליל כמיטיגציה זמנית. הסרת משתמשים מאושרים או סיבוב סיסמת VNC לא עוזרים, כי הפגיעות פועלת עוד לפני שלב ההזדהות.
- בארגונים שמנהלים צי מקינטוש — תעדפו מכונות עם Screen Sharing פתוח לתמיכה מרחוק או ל-IT, אלה החשופות ביותר.
- אין דיווח מאושר על ניצול בשטח, כך שאין צורך בתגובת אירוע חירום — אבל גם אין סיבה לדחות את העדכון, שכבר זמין.
מקורות: SecurityWeek · עדכון האבטחה הרשמי של Apple ל-macOS Tahoe 26.6.1

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.