Ścieżka przed uwierzytelnieniem z portu 5900 do roota
Luka tkwi w screensharingd, procesie macOS obsługującym połączenia VNC na porcie TCP 5900, i pozwala atakującemu z sieci zakończyć uwierzytelnianie bez podania hasła czy jakichkolwiek innych danych logowania. Gdy uwierzytelnianie zostanie ominięte, ta sama ścieżka przed uwierzytelnieniem pozwala atakującemu zapisywać pliki jako root, co wystarczy do zainstalowania kodu z pełnymi uprawnieniami systemowymi - podręcznikowa definicja zdalnego wykonania kodu.
Techniczna analiza Tanium pokazuje, jak cienka była w rzeczywistości ta bariera: Mac z włączonym Screen Sharing i dostępnym z sieci portem 5900 w praktyce nie miał żadnego etapu uwierzytelniania między atakującym a dostępem roota. Brak wymaganych danych logowania, a na końcu root, to powód, dla którego CISA traktuje tę lukę jako jedną z poważniejszych w normalnym cyklu poprawek, a nie jako rutynowy błąd, który po prostu doczekał się niezwykle obszernego opisu.
6 sierpnia: trzy poprawki, zaczyna się chronologia
Apple wydało poprawkę dla tej luki 6 sierpnia 2026, publikując ją jednocześnie dla trzech wspieranych linii systemu: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 i macOS Sonoma 14.8.9. Równoczesna poprawka na trzech aktywnych wersjach to obraz szybkiej, dobrze wykonanej poprawki, i to właśnie tam kończy się większość krótkich podsumowań tej historii.
| Kamień milowy | Data |
|---|---|
| Apple wydaje poprawkę (Tahoe 26.6.1, Sequoia 15.7.9, Sonoma 14.8.9) | 6 sierpnia 2026 |
| Wynik CVSS | 9,8 na 10 (podwyższony z 7,1) |
| NCSC-NL zgłasza aktywne wykorzystanie | Około 12 sierpnia 2026 |
| Dodanie do katalogu KEV CISA | 18 sierpnia 2026 |
| Federalny termin usunięcia luki | 21 sierpnia 2026 (już minął) |
Poprawka istniejąca od 6 sierpnia to stwierdzenie o tym, co Apple udostępniło, a nie o tym, co faktycznie działa dziś na konkretnym Macu. Mac, który nie został uruchomiony ponownie z nową wersją, Mac zarządzany poza standardową polityką aktualizacji, lub Mac, którego właściciel odłożył powiadomienie o aktualizacji, jest w dniu publikacji tego artykułu dokładnie tak samo narażony, jak był 5 sierpnia.
12 sierpnia: NCSC-NL znajduje ten sam finał w każdym przypadku
NCSC-NL, holenderskie narodowe centrum cyberbezpieczeństwa, zgłosiło aktywne wykorzystywanie luki około 12 sierpnia 2026, mniej niż tydzień po opublikowaniu poprawki Apple. W każdym przypadku zaobserwowanym przez NCSC-NL włamanie kończyło się tak samo: instalacją górnika kryptowaluty Monero na zaatakowanym Macu.
Blog Malwarebytes wskazał ten finał jako sygnał tego, do czego luka jest faktycznie wykorzystywana w tej chwili, nie kradzież danych czy ransomware, lecz cichą, ciągłą kradzież mocy obliczeniowej, do której górnik jest zaprojektowany, dopóki pozostaje niezauważony. Górnik kryptowaluty to także jedna z łatwiejszych do przeoczenia kompromitacji, ponieważ nie blokuje ekranu ani nie żąda okupu, po prostu działa w tle i zużywa cykle procesora, dlatego właśnie niemonitorowany Mac na porcie 5900 może pozostawać zaatakowany długo, zanim ktoś to zauważy.
Od 14 do 18 sierpnia: podwyższenie oceny, potem sześć dni czekania na KEV
CISA podniosła powagę luki z 7,1 do 9,8 na 10 14 sierpnia 2026, dwa dni po tym, jak raport NCSC-NL o aktywnym wykorzystywaniu stał się publiczny. Relacja Tom's Hardware na temat podwyższenia oceny zauważyła, że skok odzwierciedlał, jak łatwo lukę można było wywołać przez sieć, gdy rzeczywiste wykorzystanie potwierdziło to, co pierwotna ocena niedoszacowała.
CISA dodała lukę do katalogu Known Exploited Vulnerabilities dopiero 18 sierpnia 2026, cztery dni po podwyższeniu oceny i sześć dni po raporcie NCSC-NL o aktywnym wykorzystywaniu. Relacja Help Net Security z 17 sierpnia już wcześniej oznaczyła lukę jako pilną, zanim wpis KEV zdążył się pojawić, a federalny termin usunięcia luki związany z tym wpisem, 21 sierpnia 2026, już upłynął w chwili publikacji tego artykułu.
Data poprawki to nie data wdrożenia
Poprawka wydana 6 sierpnia to fakt dotyczący tego, co Apple udostępniło, a nie fakt dotyczący tego, co jest zainstalowane na konkretnym Macu dzisiaj. Kluczowa luka nie leży między ujawnieniem a poprawką, którą Apple zamknęło szybko, lecz między poprawką a jej wdrożeniem, między istniejącą poprawką a poprawką, która rzeczywiście dociera do każdego Maca z włączonym Screen Sharing i dostępnym z sieci portem 5900.
Własna sześciodniowa luka CISA między raportem NCSC-NL a wpisem KEV pokazuje to samo z instytucjonalnej strony: nawet luka o powadze 9,8 z potwierdzonym aktywnym wykorzystywaniem nie przeszła natychmiast przez system zbudowany właśnie po to, by ją oznaczać. Jeśli formalny proces śledzenia może spóźnić się o niemal tydzień za aktywnym wykorzystywaniem, pojedyncza flota Maców bez dedykowanego nadzoru portu 5900 może pozostać w tyle o wiele bardziej. Sprawdzenie, czy poprawka rzeczywiście się zainstalowała, i wyłączenie Screen Sharing wszędzie tam, gdzie nie jest potrzebne, to jedyny sposób na zamknięcie tej luki.
Czytaj dalej: Twój kwietniowy patch VPN jest teraz atakowany | Jedno Zdjęcie Mogło Przejąć Twojego iPhone'a



