macOS Screen Sharing açığını ve uzaktan erişim riskini temsil eden görsel

Apple’ın macOS Screen Sharing özelliğindeki CVE-2026-65400 kimlik doğrulama açığı gerçek saldırılarda kullanılmaya başladı. Hollanda Ulusal Siber Güvenlik Merkezi, internetten erişilebilen birden fazla Mac sisteminde istismarın gözlendiğini; saldırganların root yetkisi elde ederek Monero kripto para madencisi yerleştirdiğini açıkladı.

Açık, Screen Sharing hizmetinin oturum durumunu yetersiz denetlemesi nedeniyle ağ üzerinden gelen bir saldırganın geçerli kullanıcı bilgileri olmadan bağlantı kurabilmesine yol açıyor. En yüksek risk, Screen Sharing özelliği açık ve VNC trafiği için kullanılan TCP 5900 portu doğrudan internete yönlendirilmiş sistemlerde bulunuyor. NCSC açığa 7,1 CVSS puanı verdi.

Apple düzeltmeyi 6 Ağustos’ta yayımlanan macOS Tahoe 26.6.1, Sequoia 15.7.9 ve Sonoma 14.8.9 güncellemelerine ekledi. Mac yöneticilerinin bu sürümlere veya daha yeni güvenlik güncellemelerine geçmesi gerekiyor. Güncellemenin hemen yapılamadığı ortamlarda Screen Sharing kapatılmalı ve 5900 portunun internet erişimi güvenlik duvarında engellenmeli.

Yama yüklemek daha önce ele geçirilmiş bir sistemi temizlemiyor. Screen Sharing hizmeti internete açık kaldıysa yöneticilerin olağan dışı root işlemlerini, LaunchDaemon kayıtlarını, yüksek işlemci kullanımını ve tanınmayan madencilik süreçlerini incelemesi; şüpheli sistemleri ağdan ayırarak temiz kurulum seçeneğini değerlendirmesi gerekiyor.