Een pre-auth-route van poort 5900 naar root

Het lek zit in screensharingd, het macOS-proces dat VNC-verbindingen op TCP-poort 5900 afhandelt, en het stelt een aanvaller op het netwerk in staat de authenticatie te voltooien zonder wachtwoord of enige andere inloggegevens. Zodra de authenticatie is omzeild, laat diezelfde pre-auth-route de aanvaller bestanden als root wegschrijven, genoeg om code met volledige systeemrechten te installeren, de klassieke definitie van remote code execution.

Tanium's technische analyse laat zien hoe dun de barrière eigenlijk was: een Mac met Screen Sharing aan en poort 5900 bereikbaar vanaf het netwerk had feitelijk geen enkele authenticatiestap tussen een aanvaller en rootrechten. Geen inloggegevens nodig, en aan het einde root, is precies waarom CISA dit lek behandelt als een van de ernstigere in een normale patchcyclus, en niet als een gewone bug die toevallig uitgebreid werd beschreven.

6 augustus: drie patches, een tijdlijn begint

Apple bracht de fix voor dit lek uit op 6 augustus 2026, tegelijk voor drie ondersteunde besturingssysteemlijnen: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 en macOS Sonoma 14.8.9. Een gelijktijdige fix over drie actieve versies is hoe een snelle, goed uitgevoerde patch eruitziet, en het is precies waar de meeste korte samenvattingen van dit verhaal ophouden.

MijlpaalDatum
Apple-patch uitgebracht (Tahoe 26.6.1, Sequoia 15.7.9, Sonoma 14.8.9)6 augustus 2026
CVSS-score9,8 van de 10 (opnieuw beoordeeld vanaf 7,1)
NCSC-NL meldt actieve uitbuitingRond 12 augustus 2026
Toegevoegd aan CISA KEV-catalogus18 augustus 2026
Federale hersteltermijn21 augustus 2026 (al verstreken)

Een patch die sinds 6 augustus bestaat, is een uitspraak over wat Apple beschikbaar stelde, geen uitspraak over wat vandaag daadwerkelijk op een bepaalde Mac draait. Een Mac die niet is opgestart met de nieuwe build, een Mac die buiten een standaard updatebeleid wordt beheerd, of een Mac waarvan de eigenaar de updatemelding uitstelde, is op de publicatiedatum van dit artikel precies even kwetsbaar als vóór 6 augustus.

12 augustus: het NCSC-NL vindt in elk geval hetzelfde einde

Het NCSC-NL, het Nationaal Cyber Security Centrum, meldde rond 12 augustus 2026 actieve uitbuiting van het lek, minder dan een week nadat Apples patch was verschenen. In elk geval dat het NCSC-NL waarnam, eindigde de inbraak op dezelfde manier: met een Monero-cryptominer geïnstalleerd op de gecompromitteerde Mac.

De blog van Malwarebytes wees op dat resultaat als het teken waarvoor dit lek op dit moment daadwerkelijk wordt gebruikt, geen datadiefstal of ransomware, maar stille, aanhoudende diefstal van rekenkracht, precies waarvoor een miner is gebouwd zolang hij onopgemerkt blijft. Een cryptominer is bovendien een van de makkelijkst te missen compromitteringen, want hij vergrendelt geen scherm en eist geen losgeld, hij draait gewoon op de achtergrond en verbruikt CPU-cycli, waardoor een onbewaakte Mac op poort 5900 lang gecompromitteerd kan blijven zonder dat iemand het merkt.

14 tot 18 augustus: een herwaardering, dan zes dagen wachten op de KEV

CISA verhoogde de ernst van het lek op 14 augustus 2026 van 7,1 naar 9,8 van de 10, twee dagen nadat het rapport van het NCSC-NL over actieve uitbuiting openbaar werd. De berichtgeving van Tom's Hardware over de herwaardering wees erop dat de sprong weerspiegelde hoe makkelijk het lek via het netwerk kon worden getriggerd, zodra uitbuiting in de praktijk bevestigde wat de oorspronkelijke score had onderschat.

CISA voegde het lek pas op 18 augustus 2026 toe aan zijn Known Exploited Vulnerabilities-catalogus, vier dagen na de herwaardering en zes dagen na het rapport van het NCSC-NL over actieve uitbuiting. De berichtgeving van Help Net Security van 17 augustus had het lek al als urgent bestempeld voordat de KEV-vermelding volgde, en de federale hersteltermijn die bij die vermelding hoorde, 21 augustus 2026, was al verstreken toen dit artikel werd gepubliceerd.

De patchdatum is niet de uitroldatum

Een patch die op 6 augustus verscheen, is een feit over wat Apple beschikbaar stelde, geen feit over wat vandaag op een specifieke Mac is geïnstalleerd. Het gat dat ertoe doet zit niet tussen openbaarmaking en patch, dat Apple snel dichtte, maar tussen patch en uitrol, tussen een fix die bestaat en een fix die daadwerkelijk elke Mac bereikt met Screen Sharing aan en poort 5900 bereikbaar vanaf het netwerk.

CISA's eigen gat van zes dagen tussen het rapport van het NCSC-NL en de KEV-vermelding laat vanuit institutioneel oogpunt hetzelfde zien: zelfs een lek met ernst 9,8 en bevestigde actieve uitbuiting bewoog niet meteen door het systeem dat er speciaal voor is gebouwd om het te signaleren. Als een formeel volgproces bijna een week kan achterlopen op actieve uitbuiting, kan een los Mac-park zonder gerichte bewaking van poort 5900 nog veel verder achterlopen. Controleren of de patch daadwerkelijk is geïnstalleerd, en Screen Sharing uitschakelen waar het niet nodig is, is de enige manier om dat gat te dichten.