Un chemin pré-authentification du port 5900 jusqu'au root
La faille se trouve dans screensharingd, le processus macOS qui répond aux connexions VNC sur le port TCP 5900, et elle permet à un attaquant réseau de terminer l'authentification sans fournir de mot de passe ni aucun autre identifiant. Une fois l'authentification contournée, ce même chemin pré-authentification permet à l'attaquant d'écrire des fichiers en tant que root, ce qui suffit à installer du code avec les pleins privilèges système, la définition même de l'exécution de code à distance.
L'analyse technique de Tanium détaille à quel point la barrière était mince : un Mac avec Screen Sharing activé et le port 5900 accessible depuis le réseau n'avait, dans les faits, aucune étape d'authentification entre un attaquant et l'accès root. Aucun identifiant requis, et root au bout du chemin, voilà pourquoi la CISA traite cette faille comme l'une des plus graves d'un cycle de correctifs normal, et non comme un bug ordinaire ayant reçu une couverture inhabituellement large.
6 août : trois correctifs, un calendrier qui commence
Apple a publié le correctif de cette faille le 6 août 2026, en le diffusant simultanément sur trois lignes de système d'exploitation prises en charge : macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 et macOS Sonoma 14.8.9. Un correctif simultané sur trois versions actives, voilà à quoi ressemble un correctif rapide et bien exécuté, et c'est précisément là que s'arrêtent la plupart des résumés courts de cette histoire.
| Étape | Date |
|---|---|
| Correctif Apple publié (Tahoe 26.6.1, Sequoia 15.7.9, Sonoma 14.8.9) | 6 août 2026 |
| Score CVSS | 9,8 sur 10 (réévalué depuis 7,1) |
| Le NCSC-NL signale une exploitation active | Vers le 12 août 2026 |
| Ajout au catalogue KEV de la CISA | 18 août 2026 |
| Délai fédéral de remédiation | 21 août 2026 (déjà dépassé) |
Un correctif qui existe depuis le 6 août est une affirmation sur ce qu'Apple a mis à disposition, pas sur ce qui tourne aujourd'hui sur un Mac donné. Un Mac qui n'a pas redémarré sur la nouvelle version, un Mac géré en dehors d'une politique de mise à jour standard, ou un Mac dont le propriétaire a reporté la notification de mise à jour, est exactement aussi exposé à la date de publication de cet article qu'il l'était le 5 août.
12 août : le NCSC-NL constate la même issue dans chaque cas
Le NCSC-NL, le centre national de cybersécurité néerlandais, a signalé une exploitation active de la faille vers le 12 août 2026, moins d'une semaine après la publication du correctif d'Apple. Dans chaque cas observé par le NCSC-NL, l'intrusion s'est terminée de la même façon : par l'installation d'un mineur de la cryptomonnaie Monero sur le Mac compromis.
Le blog de Malwarebytes a souligné ce résultat comme l'indice de ce à quoi cette faille sert réellement en ce moment, non pas le vol de données ou le rançongiciel, mais un vol de puissance de calcul discret et continu, exactement ce pour quoi un mineur est conçu tant qu'il passe inaperçu. Un mineur de cryptomonnaie est aussi l'une des compromissions les plus faciles à manquer, puisqu'il ne verrouille pas d'écran ni n'exige de rançon, il tourne simplement en arrière-plan et consomme des cycles de processeur, ce qui explique pourquoi un Mac non surveillé sur le port 5900 peut rester compromis longtemps sans que personne ne le remarque.
Du 14 au 18 août : une réévaluation, puis six jours d'attente avant le KEV
La CISA a fait passer la gravité de la faille de 7,1 à 9,8 sur 10 le 14 août 2026, deux jours après que le rapport du NCSC-NL sur l'exploitation active est devenu public. La couverture de Tom's Hardware sur cette réévaluation a noté que ce bond reflétait la facilité avec laquelle la faille pouvait être déclenchée par le réseau, une fois que l'exploitation réelle a confirmé ce que le score initial avait sous-estimé.
La CISA n'a ajouté la faille à son catalogue Known Exploited Vulnerabilities que le 18 août 2026, quatre jours après la réévaluation et six jours après le rapport du NCSC-NL sur l'exploitation active. La couverture de Help Net Security du 17 août avait déjà qualifié la faille d'urgente avant que le catalogue KEV ne se mette à jour, et le délai fédéral de remédiation associé à cette inscription, le 21 août 2026, était déjà dépassé au moment de la publication de cet article.
La date du correctif n'est pas la date du déploiement
Un correctif publié le 6 août est un fait sur ce qu'Apple a mis à disposition, pas un fait sur ce qui est installé aujourd'hui sur un Mac précis. L'écart qui compte n'est pas entre la divulgation et le correctif, qu'Apple a comblé rapidement, mais entre le correctif et son déploiement, entre une correction qui existe et une correction qui atteint réellement chaque Mac avec Screen Sharing activé et le port 5900 accessible depuis le réseau.
L'écart de six jours de la CISA elle-même entre le rapport du NCSC-NL et l'inscription au KEV illustre le même constat côté institutionnel : même une faille notée 9,8 avec une exploitation active confirmée n'a pas circulé instantanément dans le système conçu précisément pour la signaler. Si un processus de suivi formel peut accuser près d'une semaine de retard sur l'exploitation active, un parc de Mac isolé sans surveillance dédiée du port 5900 peut prendre bien plus de retard encore. Vérifier que le correctif est réellement installé, et désactiver Screen Sharing partout où il n'est pas nécessaire, est le seul moyen de combler cet écart.
À lire ensuite: Votre patch VPN d'avril est déjà exploité | Une Seule Photo Aurait Pu Pirater Votre iPhone



