Um caminho pré-autenticação da porta 5900 até ao root

A falha reside no screensharingd, o processo do macOS que responde a ligações VNC na porta TCP 5900, e permite que um atacante na rede conclua a autenticação sem fornecer palavra-passe ou qualquer outra credencial. Uma vez contornada a autenticação, o mesmo caminho pré-autenticação permite ao atacante escrever ficheiros como root, o suficiente para instalar código com privilégios totais do sistema, a definição de manual de execução remota de código.

A análise técnica da Tanium detalha quão fina era de facto a barreira: um Mac com o Screen Sharing ativo e a porta 5900 acessível a partir da rede não tinha, na prática, qualquer etapa de autenticação entre um atacante e o acesso root. Nenhuma credencial exigida, e root no fim do caminho, é a razão pela qual a CISA trata esta falha como uma das mais graves de um ciclo de correções normal, não como um erro rotineiro que recebeu uma cobertura invulgarmente extensa.

6 de agosto: três correções, uma cronologia começa

A Apple lançou a correção desta falha em 6 de agosto de 2026, disponibilizando-a em simultâneo em três linhas de sistema operativo suportadas: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 e macOS Sonoma 14.8.9. Uma correção simultânea em três versões ativas é o aspeto de uma correção rápida e bem executada, e é precisamente onde a maioria dos resumos breves desta história para.

MarcoData
Correção da Apple lançada (Tahoe 26.6.1, Sequoia 15.7.9, Sonoma 14.8.9)6 de agosto de 2026
Pontuação CVSS9,8 em 10 (reclassificada de 7,1)
NCSC-NL relata exploração ativaPor volta de 12 de agosto de 2026
Adicionada ao catálogo KEV da CISA18 de agosto de 2026
Prazo federal de remediação21 de agosto de 2026 (já expirado)

Uma correção que existe desde 6 de agosto é uma afirmação sobre o que a Apple disponibilizou, não uma afirmação sobre o que está efetivamente instalado num Mac específico hoje. Um Mac que não foi reiniciado para a nova versão, um Mac gerido fora de uma política de atualização padrão, ou um Mac cujo proprietário adiou a notificação de atualização, está exatamente tão exposto na data de publicação deste artigo como estava em 5 de agosto.

12 de agosto: o NCSC-NL encontra o mesmo desfecho em todos os casos

O NCSC-NL, o centro nacional de cibersegurança dos Países Baixos, relatou exploração ativa da falha por volta de 12 de agosto de 2026, menos de uma semana depois de a correção da Apple ter sido lançada. Em todos os casos observados pelo NCSC-NL, a intrusão terminou da mesma forma: com um minerador da criptomoeda Monero instalado no Mac comprometido.

O blogue da Malwarebytes apontou este desfecho como o sinal daquilo para que esta falha está realmente a ser usada neste momento, não roubo de dados nem ransomware, mas roubo silencioso e contínuo de capacidade de processamento, exatamente para o que um minerador está concebido enquanto passar despercebido. Um minerador de criptomoeda é também um dos compromissos mais fáceis de não notar, porque não bloqueia um ecrã nem exige um resgate, limita-se a correr em segundo plano e a consumir ciclos de CPU, razão pela qual um Mac sem monitorização na porta 5900 pode permanecer comprometido durante muito tempo sem que ninguém repare.

De 14 a 18 de agosto: uma reclassificação, depois seis dias de espera pelo KEV

A CISA elevou a gravidade da falha de 7,1 para 9,8 em 10 no dia 14 de agosto de 2026, dois dias depois de o relatório do NCSC-NL sobre exploração ativa se ter tornado público. A cobertura do Tom's Hardware sobre a reclassificação notou que o salto refletia a facilidade com que a falha podia ser desencadeada pela rede, assim que a exploração real confirmou o que a pontuação original tinha subestimado.

A CISA só adicionou a falha ao seu catálogo Known Exploited Vulnerabilities em 18 de agosto de 2026, quatro dias após a reclassificação e seis dias após o relatório do NCSC-NL sobre exploração ativa. A cobertura da Help Net Security de 17 de agosto já tinha assinalado a falha como urgente antes de a listagem KEV se atualizar, e o prazo federal de remediação associado a essa listagem, 21 de agosto de 2026, já tinha expirado quando este artigo foi publicado.

A data da correção não é a data da implementação

Uma correção lançada em 6 de agosto é um facto sobre o que a Apple disponibilizou, não um facto sobre o que está instalado num Mac específico hoje. A lacuna que importa não está entre a divulgação e a correção, que a Apple fechou rapidamente, mas entre a correção e a sua implementação, entre uma correção que existe e uma correção que realmente chega a todos os Mac com o Screen Sharing ativo e a porta 5900 acessível a partir da rede.

A própria lacuna de seis dias da CISA entre o relatório do NCSC-NL e a listagem KEV demonstra o mesmo ponto do lado institucional: mesmo uma falha com gravidade 9,8 e exploração ativa confirmada não avançou de imediato pelo sistema construído precisamente para a assinalar. Se um processo formal de monitorização pode atrasar-se quase uma semana em relação à exploração ativa, uma frota de Mac isolada sem vigilância dedicada da porta 5900 pode atrasar-se muito mais. Verificar se a correção foi de facto instalada, e desativar o Screen Sharing sempre que não seja necessário, é a única forma de fechar essa lacuna.