Le 6 août 2026, Apple a envoyé un correctif d’urgence hors bande pour CVE-2026-65400, un problème d’authentification dans le partage d’écran, le démon derrière le partage d’écran, le service de bureau à distance intégré de macOS qui écoute sur le port TCP 5900. L’avis d’Apple décrit un attaquant qui pourrait atteindre le service sur le réseau et s’authentifier sans informations d’identification valides, puis lire et écrire des fichiers en tant que racine, suffisamment pour obtenir une exécution complète du code à distance. Le correctif est arrivé dans macOS Tahoe 26,6,1, macOS Sequoia 15,7,9 et macOS Sonoma 14,8,9, environ dix jours après la mise à jour régulière d’Apple en juillet avait déjà corrigé trois autres bogues distincts de partage d’écran.
Le Centre national de cybersécurité des Pays-Bas (NCSC-NL) a d’abord signalé la vulnérabilité 7 août et, dans une 12 août mise à jour, a signalé une exploitation active : sur chaque Mac exposé à Internet, il a enquêté avec le port 5900 accessible, les attaquants avaient obtenu un accès racine et installé un mineur de cryptomonnaie Monero, et le code de preuve de concept public était alors disponible. La CISA a réévalué le CVE de 7,1 à 9,8 (critique) le 14 août, remplaçant un vecteur qui supposait qu’un attaquant avait besoin de certains privilèges, dont un ne nécessitant aucun compromis et accordant une compromission complète, et a ajouté le défaut à son catalogue de vulnérabilités exploitées connues le 18 août. Le même jour, Microsoft Security Intelligence a signalé avoir observé une exploitation sur un nombre limité d’appareils macOS : après avoir obtenu un accès racine via le partage d’écran, les attaquants ont transféré une clé publique et des scripts SSH sur l’appareil, établi la persistance SSH, effacé les journaux et l’historique, modifié les paramètres du filtre de paquets et déployé le mineur de cryptomonnaies XMRig 6,26,0 sous forme de masquage binaire .config/sysmond caché sous la forme com.apple.airportd, persistant via un démon de lancement KeepAlive.
Qu’est-ce que la vulnérabilité ?
Le partage d’écran est le démon macOS derrière Screen Sharing, le service de bureau à distance intégré basé sur VNC qui écoute TCP/5900. CVE-2026-65400 permet à un attaquant réseau d’effectuer l’authentification de ce service sans mot de passe valide, puis d’abuser de la session résultante pour lire les fichiers protégés et écrire les fichiers contrôlés par l’attaquant en tant que racine, ce qui est suffisant pour obtenir l’exécution de code à distance en tant que racine. Aucun accès local ou interaction utilisateur n’est requis, uniquement l’accessibilité réseau au service. Mappées à MITRE ATT&CK, les techniques pertinentes sont T1190 (Exploit Public-Facing Application) pour le vecteur d’accès initial, T1098,004 (SSH Authorized Keys) et T1543,004 (Create or Modify System Process : Launch Daemon) pour la persistance observée à l’état sauvage, et T1496 (Resource Hijacking) pour la charge utile de cryptominage.
Faits clés à garder à l’esprit
- La seule exigence est l’accès réseau au port 5900 sur le Mac cible : l’attaquant n’a pas besoin d’un nom d’utilisateur ou d’un mot de passe valide, n’a pas besoin d’être déjà connecté ou d’exécuter du code sur la machine, et n’a pas besoin que la victime clique ou approuve quoi que ce soit.
- La surface exposée est n’importe quel Mac avec le partage d’écran activé et le port 5900 accessible à partir d’un réseau non approuvé, le plus gravement l’Internet ouvert.
- Une fois exploité, un attaquant dispose d’un accès racine complet, ce qui signifie qu’aucun fichier ou fonction système n’est interdit. Dans les attaques observées, cet accès a été utilisé pour installer une clé SSH masquée pour un accès distant persistant et pour déployer un mineur de cryptomonnaie Monero.
- Correction dans macOS Tahoe 26,6,1, Sequoia 15,7,9 et Sonoma 14,8,9 (6 août, 2026). La CISA a rescoré le CVSS de 7,1 à 9,8 (critique) le 14 août et l’a ajouté au catalogue KEV le 18 août, avec une échéance de remédiation fédérale de 21 août 2026.
- Les endpoints avec le partage d’écran désactivé ne sont pas exploitables via ce vecteur, même s’ils ne sont pas corrigés, bien que le code vulnérable soit toujours présent jusqu’à ce que la mise à jour soit appliquée.
Comment Tanium peut vous aider
Tanium Guardian : le tableau de bord CVE-2026-65400 affiche le statut actuel du partage d’écran sur l’ensemble de la flotte et fait apparaître ceux qui sont réellement exposés : les endpoints non corrigés qui ont également le partage d’écran activé. Déployez le package « Désactiver le partage d’écran [macOS] » directement à partir du tableau de bord comme atténuation intermédiaire sur les endpoints qui ne dépendent pas de la fonctionnalité (il est désactivé par défaut sur les nouvelles installations) ; les correctifs restent la solution principale.
Tanium Comply : exécutez une évaluation des vulnérabilités et filtrez les résultats pour CVE-2026-65400 pour voir les comptages actuels et confirmer quels endpoints ont toujours besoin de la mise à jour vers macOS Tahoe 26,6,1, Sequoia 15,7,9 ou Sonoma 14,8,9. Réexécutez l’évaluation après l’application des correctifs pour confirmer que chaque résultat a été effacé.
Patch Tanium : les clients gérant des Mac via MDM peuvent déployer la mise à jour sous forme de mise à jour dans l’interface Patch ; les mises à jour macOS dans Tanium Patch sont fournies sous forme de commandes MDM, de sorte que la plupart des clients n’auront pas besoin d’inscription ou d’outils distincts pour obtenir des endpoints sur Tahoe 26,6,1, Sequoia 15,7,9 ou Sonoma 14,8,9.
Tanium Interact : exécutez les questions Interact prédéfinies du tableau de bord pour rechercher le modèle de persistance rapporté de manière sauvage.
Références
- Contenu de sécurité Apple, macOS Tahoe 26,6,1
- Contenu de sécurité Apple, macOS Sequoia 15,7,9
- Contenu de sécurité Apple, macOS Sonoma 14,8,9
- Détails CVE-2026-65400 - NVD
- CVE-2026-65400 - Catalogue des vulnérabilités exploitées connues CISA
- Avis NCSC-NL NCSC-2026-0280
- Actualités sur la cybersécurité, les pirates informatiques exploitent activement la vulnérabilité du service de partage d’écran intégré de macOS dans la nature
- Guide d’utilisation de Tanium Comply, Création d’évaluations de vulnérabilité
- Guide d’utilisation Tanium Interact, aperçu d’Interact
Équipe de recherche Guardian
L’équipe Guardian Research est un groupe spécialisé d’experts en cybersécurité chargé d’identifier, d’analyser et de fournir des informations exploitables sur les menaces critiques, émergentes et zero-day.

