ב-7 באוגוסט קיבלה החולשה בשיתוף המסך של macOS ציון CVSS של 7.1. שבוע לאחר מכן, בלי ששורת קוד אחת השתנתה, אותה חולשה בדיוק קיבלה 9.8. מה שהשתנה בין שני התאריכים הוא מה שידעו עליה.

סקירה כללית

שיתוף מסך מגיע מובנה בכל מק. כשמפעילים אותו המערכת מרימה שירות שמאזין בפרוטוקול VNC על פורט TCP 5900, ומי שמריץ אותו הוא daemon בשם screensharingd שאמור לוודא שהמתחבר יודע שם משתמש וסיסמה.

חילופי פרטי האימות מול ה-daemon הם תהליך רב-שלבי, ואפל תיארה את הבאג במילים "בעיית אימות שטופלה באמצעות ניהול מצב משופר". מכונת המצבים של ה-daemon מגיעה למצב "מאומת" בלי שמישהו באמת בדק את פרטי האימות. לסוג החולשה הזה קוראים Authentication Bypass, עקיפת אימות, והתוצאה כאן היא סשן שיתוף מסך מלא בהרשאות root. את החולשה דיווח לאפל אלפרדו פזולי מחברת המחקר Bynario.

מזהה: CVE-2026-65400
סוג: עקיפת אימות (CWE-287, Improper Authentication)
מוצר: macOS Screen Sharing, ה-daemon screensharingd
גרסאות מושפעות: macOS Sonoma לפני 14.8.9, Sequoia לפני 15.7.9, Tahoe לפני 26.6.1
גרסה מתוקנת: 14.8.9, 15.7.9, 26.6.1
ניצול בפועל: כן לפי ה-NCSC ההולנדי, אך החולשה עדיין לא ברשימת ה-KEV של CISA

ציר זמן

6 באוגוסט 2026: אפל משחררת עדכון חירום מחוץ למחזור הרגיל, וה-CVE מתפרסם.
7 באוגוסט 2026: CISA מוסיפה לרשומת ה-NVD ווקטור CVSS ראשון. הציון: 7.1.
12 באוגוסט 2026: ה-NCSC ההולנדי מדווח על ניצול פעיל במכונות שפורט 5900 שלהן חשוף לאינטרנט. בכל המקרים התוקפים קיבלו root והשתילו כורה של מטבע מונרו.
14 באוגוסט 2026: CISA מחליפה את הווקטור ברשומה. הציון החדש: 9.8.

איך הניצול עובד

התוקף צריך רק להגיע לפורט 5900 ולפתוח סשן. לפי הניתוח של Huntress, הבדיקה שאמורה לאמת את אורך המסגרת הנכנסת יוצאת מוקדם כשהמסגרת גדולה מדי, ומחזירה בטעות את ערך ההצלחה שנשאר מהקריאה שקדמה לה. הקוד שקרא לה מקבל את זה כאישור ששלב האימות עבר, ומקדם את מכונת המצבים הלאה. מכאן הסשן ממשיך בטקסט גלוי, בלי ההגנה ההצפנתית של RSA-SRP, ועם הרשאות root. זו גם הסיבה שההקשחות הרגילות לא עוזרות: החלפת סיסמת ה-VNC או הסרת משתמשים מורשים יושבות אחרי הנקודה שבה ה-daemon כבר החליט שהחיבור מאומת.

ניתוח ציון ה-CVSS

ציון CVSS: 9.8

ההפרש בין 7.1 ל-9.8 הוא לא ויכוח על כמה החולשה מפחידה, אלא על מה היא בכלל עושה: הקריאה הראשונה הניחה שלתוקף כבר יש איזושהי גישה ושהנזק חלקי, והשנייה קבעה שתוקף אנונימי מקבל שליטה מלאה. ציון CVSS הוא תמונת מצב של מה שידוע ברגע מסוים.

איפה למצוא Proof of Concept (PoC)

PoC פומבי לחולשה הזאת עוד לא פורסם. חוקרי Calif, שניתחו חולשות pre-auth ב-screensharingd, כתבו שהם מחזיקים את הפרטים אצלם עד שיותר מכונות יעודכנו. הניתוח המפורט ביותר שזמין כרגע הוא של Huntress, שכולל גם סימנים לחיפוש בלוגים: סשנים שהתחברו כ-root, ושדה authentication_type שמראה SRP במקום הווריאנט המבוסס RSA.

אם יש לכם מק עם שיתוף מסך חשוף לאינטרנט שעוד לא עודכן, העדכון הוא רק הצעד הראשון. הצעד השני הוא לבדוק מי כבר היה שם.