Une faille macOS Screen Sharing exploitée pour miner du Monero sur des Macs exposés

Une faille macOS Screen Sharing exploitée pour miner du Monero sur des Macs exposés
© Apple — espace presse

Des attaquants exploitent activement une faille critique dans le partage d’écran de macOS pour prendre le contrôle à distance de Macs exposés sur internet et y installer un mineur de Monero. Apple a corrigé le problème le 6 août 2026, mais des systèmes non mis à jour restent vulnérables.

Des attaques confirmées aux Pays-Bas

Le Centre national néerlandais pour la cybersécurité (NCSC-NL) a signalé le 12 août 2026 que la faille CVE-2026-65400, une erreur d’authentification dans le service Screen Sharing de macOS, est exploitée en conditions réelles. Dans tous les cas observés, les attaquants ont obtenu un accès root et déployé un logiciel de minage de Monero sur des machines où le port 5900 était accessible depuis internet.

Ce port, utilisé par défaut par le protocole VNC intégré à macOS, est automatiquement exposé par le pare-feu du système lorsque le partage d’écran est activé. La faille permet à un attaquant sur le même réseau de s’authentifier sans identifiants valides, puis de prendre le contrôle total de la machine.

Un correctif urgent, une gravité réévaluée

Apple a publié des mises à jour le 6 août 2026 pour macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9, corrigeant la faille par une « meilleure gestion des états » lors de l’authentification. Initialement notée 7,1 sur l’échelle CVSS, la vulnérabilité a été reclassée à 9,8 (critique) par la CISA le 14 août, qui la juge désormais « automatisable » — un attaquant peut compromettre un Mac sans privilèges préalables et sans interaction utilisateur.

Le chercheur Alfredo Pesoli, crédité pour la découverte, a expliqué que la faille repose sur un problème de désynchronisation dans le processus d’authentification du démon screensharingd. Un autre chercheur, @osxreverser, a révélé avoir identifié une vulnérabilité similaire (non référencée sous CVE-2026-65400) permettant de contourner l’authentification sans connaître le mot de passe, simplement en connaissant l’adresse IP de la cible.

À découvrirWindows : une faille zero-day offre les droits SYSTEM, même sur PC à jourActu · 14 août 2026

Ce qu’il faut faire maintenant

  • Mettre à jour macOS vers Tahoe 26.6.1, Sequoia 15.7.9 ou Sonoma 14.8.9 via Réglages système > Général > Mise à jour de logiciels.
  • Désactiver le partage d’écran si inutilisé (Réglages système > Général > Partage).
  • Vérifier que le port 5900 n’est pas exposé sur internet, notamment en utilisant un VPN si le partage d’écran est nécessaire.
  • Éviter d’exposer ce service en direct sur internet, même derrière un mot de passe.

La CISA n’a pas encore intégré CVE-2026-65400 dans son catalogue des vulnérabilités exploitées connues, mais son score élevé et les rapports du NCSC-NL confirment un risque immédiat. Les attaques ciblent pour l’instant le minage de cryptomonnaie, mais un accès root ouvre la porte à des vols de données ou à des mouvements latéraux dans les réseaux.

« Envoyez un ou deux paquets dans le bon ordre, et la machine Mac cible vous laisse entrer. Ça marche à tous les coups, sur chaque machine non corrigée avec le partage d’écran activé. » — @osxreverser, chercheur en sécurité

Cette affaire rappelle que les services de partage d’écran, même protégés par un mot de passe, restent des cibles privilégiées. Avec l’aide de l’IA, le temps entre la découverte d’une faille et son exploitation se réduit, comme l’a démontré la société Calif, qui a généré un exploit fonctionnel en quatre heures.

Sources

Engadget — Apple Screen Sharing bug exploited in the wild

MacRumors — macOS Screen Sharing Flaw Is Being Exploited in the Wild

Tom's Hardware — Critical macOS Screen Sharing flaw gives attackers remote root access

The Hacker News — Apple macOS Screen Sharing Flaw Exploited to Install Monero Miner

9to5Mac — A serious Mac screen sharing vulnerability is being actively exploited

Commentaires 0

··
Compte requis · modération a posteriori

Sois le premier à commenter.