En pre-auth-vej fra port 5900 til root
Fejlen ligger i screensharingd, den macOS-proces der besvarer VNC-forbindelser på TCP-port 5900, og den giver en angriber på netværket mulighed for at gennemføre autentificering uden at angive kodeord eller andre legitimationsoplysninger. Når autentificeringen først er omgået, giver den samme pre-auth-vej angriberen mulighed for at skrive filer som root, hvilket er nok til at installere kode med fulde systemrettigheder - lærebogseksemplet på remote code execution.
Taniums tekniske gennemgang beskriver, hvor tynd barrieren egentlig var: en Mac med Screen Sharing slået til og port 5900 tilgængelig fra netværket havde reelt ingen autentificeringstrin mellem en angriber og root-adgang. Ingen legitimationsoplysninger påkrævet, og root i den anden ende, er grunden til at CISA behandler denne fejl som en af de mere alvorlige i en normal patch-cyklus, ikke som en almindelig fejl der bare fik usædvanlig grundig dækning.
6. august: tre patches, en tidslinje begynder
Apple udgav rettelsen til denne fejl den 6. august 2026 og udsendte den samtidig på tre understøttede styresystemlinjer: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 og macOS Sonoma 14.8.9. En samtidig rettelse på tre aktive versioner er, hvad en hurtig og velafviklet patch ser ud som, og det er præcis der, de fleste korte resumeer af denne historie stopper.
| Milepæl | Dato |
|---|---|
| Apple-patch udgivet (Tahoe 26.6.1, Sequoia 15.7.9, Sonoma 14.8.9) | 6. august 2026 |
| CVSS-score | 9,8 ud af 10 (opjusteret fra 7,1) |
| NCSC-NL rapporterer aktiv udnyttelse | Omkring 12. august 2026 |
| Tilføjet til CISA's KEV-katalog | 18. august 2026 |
| Føderal udbedringsfrist | 21. august 2026 (allerede overskredet) |
En patch, der har eksisteret siden 6. august, er en påstand om, hvad Apple stillede til rådighed, ikke en påstand om, hvad der rent faktisk kører på en given Mac i dag. En Mac, der ikke er genstartet ind i den nye build, en Mac der styres uden for en standard opdateringspolitik, eller en Mac hvis ejer udskød opdateringsmeddelelsen, er på udgivelsesdatoen for denne artikel præcis lige så udsat, som den var før 6. august.
12. august: NCSC-NL finder samme udfald i hvert tilfælde
NCSC-NL, det hollandske nationale cybersikkerhedscenter, rapporterede aktiv udnyttelse af fejlen omkring 12. august 2026, mindre end en uge efter at Apples patch var udgivet. I hvert tilfælde NCSC-NL observerede, endte indtrængningen på samme måde: med en Monero-kryptominer installeret på den kompromitterede Mac.
Malwarebytes' blog fremhævede dette udfald som beviset på, hvad fejlen rent faktisk bliver brugt til lige nu, ikke datatyveri eller ransomware, men stille, vedvarende tyveri af regnekraft, som en miner er bygget til at køre, så længe den forbliver uopdaget. En kryptominer er også en af de nemmeste kompromitteringer at overse, for den låser ikke en skærm eller kræver løsesum, den kører bare i baggrunden og bruger CPU-cyklusser, hvilket er præcis derfor en uovervåget Mac på port 5900 kan forblive kompromitteret længe, uden at nogen lægger mærke til det.
14. til 18. august: en opjustering, så seks dages ventetid på KEV
CISA opjusterede fejlens alvor fra 7,1 til 9,8 ud af 10 den 14. august 2026, to dage efter at NCSC-NL's rapport om aktiv udnyttelse blev offentlig. Tom's Hardwares dækning af opjusteringen bemærkede, at spranget afspejlede, hvor let fejlen kunne udløses over netværket, når reel udnyttelse bekræftede det, den oprindelige score havde undervurderet.
CISA tilføjede først fejlen til sit Known Exploited Vulnerabilities-katalog den 18. august 2026, fire dage efter opjusteringen og seks dage efter NCSC-NL's rapport om aktiv udnyttelse. Help Net Securitys dækning fra 17. august havde allerede markeret fejlen som akut, før KEV-optagelsen fulgte med, og den føderale udbedringsfrist, der fulgte med optagelsen, 21. august 2026, var allerede udløbet, da denne artikel blev udgivet.
Patch-datoen er ikke udrulningsdatoen
En patch udgivet 6. august er en kendsgerning om, hvad Apple stillede til rådighed, ikke en kendsgerning om, hvad der er installeret på en konkret Mac i dag. Det afgørende hul er ikke mellem offentliggørelse og patch, som Apple lukkede hurtigt, men mellem patch og udrulning, mellem en rettelse der findes, og en rettelse der rent faktisk når hver Mac med Screen Sharing slået til og port 5900 tilgængelig fra netværket.
CISA's eget hul på seks dage mellem NCSC-NL's rapport og KEV-optagelsen viser det samme fra den institutionelle side: selv en fejl med alvorlighed 9,8 og bekræftet aktiv udnyttelse bevægede sig ikke øjeblikkeligt gennem det system, der specifikt er bygget til at flagge den. Hvis en formel sporingsproces kan hale næsten en uge bagefter aktiv udnyttelse, kan en enkelt Mac-flåde uden dedikeret overvågning af port 5900 hale langt længere bagefter. At tjekke, om patchen rent faktisk blev installeret, og slukke Screen Sharing overalt, hvor det ikke er nødvendigt, er den eneste måde at lukke det hul på.
Læs videre: Din VPN-patch fra april bliver udnyttet nu | Et Enkelt Billede Kunne Have Kapret Din iPhone



