En väg före autentisering från port 5900 till root
Sårbarheten finns i screensharingd, macOS-processen som svarar på VNC-anslutningar på TCP-port 5900, och den låter en attackerare på nätverket slutföra autentiseringen utan att ange lösenord eller någon annan inloggningsuppgift. När autentiseringen väl kringgåtts, låter samma väg före autentisering attackeraren skriva filer som root, vilket räcker för att installera kod med fulla systemrättigheter - läroboksdefinitionen av remote code execution.
Taniums tekniska genomgång beskriver hur tunn barriären egentligen var: en Mac med Screen Sharing på och port 5900 nåbar från nätverket hade i praktiken inget autentiseringssteg mellan en attackerare och root-åtkomst. Inga inloggningsuppgifter krävs, och root i slutet, är anledningen till att CISA behandlar denna sårbarhet som en av de allvarligare i en normal patchcykel, inte som en vanlig bugg som råkade få ovanligt mycket uppmärksamhet.
6 augusti: tre patchar, en tidslinje inleds
Apple släppte fixen för denna sårbarhet den 6 augusti 2026 och gav ut den samtidigt för tre operativsystemslinjer: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 och macOS Sonoma 14.8.9. En samtidig fix över tre aktiva versioner är vad en snabb, väl genomförd patch ser ut som, och det är precis där de flesta korta sammanfattningar av denna historia slutar.
| Milstolpe | Datum |
|---|---|
| Apples patch släpptes (Tahoe 26.6.1, Sequoia 15.7.9, Sonoma 14.8.9) | 6 augusti 2026 |
| CVSS-poäng | 9,8 av 10 (uppgraderad från 7,1) |
| NCSC-NL rapporterar aktivt utnyttjande | Kring 12 augusti 2026 |
| Tillagd i CISA:s KEV-katalog | 18 augusti 2026 |
| Federal åtgärdsfrist | 21 augusti 2026 (redan passerad) |
En patch som funnits sedan 6 augusti är ett påstående om vad Apple gjorde tillgängligt, inte ett påstående om vad som faktiskt körs på en given Mac idag. En Mac som inte har startats om till den nya versionen, en Mac som hanteras utanför en standardpolicy för uppdateringar, eller en Mac vars ägare sköt upp uppdateringsaviseringen, är exakt lika sårbar på den dag denna artikel publicerades som den var den 5 augusti.
12 augusti: NCSC-NL hittar samma utgång i varje fall
NCSC-NL, Nederländernas nationella cybersäkerhetscenter, rapporterade aktivt utnyttjande av sårbarheten kring den 12 augusti 2026, mindre än en vecka efter att Apples patch hade släppts. I varje fall NCSC-NL observerade slutade intrånget på samma sätt: med en Monero-kryptominer installerad på den komprometterade Mac.
Malwarebytes blogg pekade på detta utfall som tecknet på vad sårbarheten faktiskt används till just nu, inte datastöld eller utpressningstrojaner, utan tyst, pågående stöld av räknekraft, exakt vad en miner är byggd för att köra så länge den förblir oupptäckt. En kryptominer är dessutom en av de lättaste kompromitteringarna att missa, eftersom den varken låser en skärm eller kräver lösensumma, den kör bara i bakgrunden och förbrukar CPU-cykler, vilket är precis varför en obevakad Mac på port 5900 kan förbli komprometterad länge utan att någon lägger märke till det.
14 till 18 augusti: en omvärdering, sedan sex dagars väntan på KEV
CISA höjde sårbarhetens allvarlighetsgrad från 7,1 till 9,8 av 10 den 14 augusti 2026, två dagar efter att NCSC-NL:s rapport om aktivt utnyttjande blev offentlig. Tom's Hardwares bevakning av omvärderingen noterade att språnget speglade hur lätt sårbarheten kunde utlösas över nätverket, när verklig exploatering bekräftade det den ursprungliga poängen hade underskattat.
CISA lade inte till sårbarheten i sin Known Exploited Vulnerabilities-katalog förrän den 18 augusti 2026, fyra dagar efter omvärderingen och sex dagar efter NCSC-NL:s rapport om aktivt utnyttjande. Help Net Securitys bevakning från den 17 augusti hade redan flaggat sårbarheten som akut innan KEV-listningen hann ikapp, och den federala åtgärdsfristen som följde med listningen, den 21 augusti 2026, hade redan gått ut när denna artikel publicerades.
Patchdatumet är inte utrullningsdatumet
En patch som släpptes den 6 augusti är ett faktum om vad Apple gjorde tillgängligt, inte ett faktum om vad som är installerat på en specifik Mac idag. Det avgörande glappet är inte mellan offentliggörande och patch, som Apple stängde snabbt, utan mellan patch och utrullning, mellan en fix som finns och en fix som faktiskt når varje Mac med Screen Sharing på och port 5900 nåbar från nätverket.
CISA:s eget glapp på sex dagar mellan NCSC-NL:s rapport och KEV-listningen visar samma sak från institutionellt håll: även en sårbarhet med allvarlighetsgrad 9,8 och bekräftat aktivt utnyttjande rörde sig inte omedelbart genom systemet som byggts just för att flagga den. Om en formell spårningsprocess kan halka nästan en vecka efter aktivt utnyttjande, kan en enskild Mac-flotta utan riktad övervakning av port 5900 halka mycket längre efter. Att kontrollera att patchen faktiskt installerades, och stänga av Screen Sharing överallt där det inte behövs, är det enda sättet att sluta det glappet.
Läs vidare: Din VPN-patch från april utnyttjas nu aktivt | En Enda Bild Hade Kunnat Kapa Din iPhone



