Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat hackers actief misbruik maken van een authenticatie-omzeilingskwetsbaarheid in macOS Screen Sharing, nadat er publieke exploitcode beschikbaar kwam. Deze kwetsbaarheid, bekend als CVE-2026-65400, zit in de ingebouwde remote desktop functie van macOS die via het VNC-protocol op TCP-poort 5900 werkt.

Apple heeft de kwetsbaarheid op 6 augustus verholpen in macOS Tahoe 26.6.1 en eerdere versies. De fout maakt het mogelijk voor aanvallers om zonder geldige credentials toegang te krijgen tot het systeem. Met deze toegang kunnen zij applicaties op afstand openen, bestanden benaderen, beveiligingsinstellingen wijzigen en andere acties uitvoeren.

In een update meldt het NCSC dat er meldingen zijn van daadwerkelijke aanvallen waarbij systemen met poort 5900 open op het internet werden aangevallen. Hierbij verkregen de aanvallers root-toegang en installeerden zij een Monero-cryptomijnwerker. Volgens de update van het NCSC is op meerdere systemen misbruik gemaakt van deze kwetsbaarheid.

Gebruikers van macOS worden dringend geadviseerd hun systemen te updaten naar macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 of macOS Sonoma 14.8.9, waarin de kwetsbaarheid is opgelost. Deze updates verbeteren de staatbeheermechanismen om correcte credentialvalidatie af te dwingen en ongeautoriseerde authenticatiepogingen te voorkomen. Wanneer directe updates niet mogelijk zijn, kan Screen Sharing via de systeeminstellingen worden uitgeschakeld (Algemeen → Delen → Schermdeling).

Het NCSC heeft geen details gedeeld over het tijdstip waarop de aanvallen begonnen, de omvang ervan of of de aanvallen verder gaan dan het inzetten van cryptomining. Uit onderzoek blijkt dat zodra aanvallers geldige credentials hebben, slechts 37% van hun acties wordt geblokkeerd, wat de impact van dergelijke kwetsbaarheden benadrukt.