Le centre national de cybersécurité des Pays-Bas (NCSC) alerte sur l’exploitation active de la faille de sécurité pour contourner l’authentification dans la fonction de partage d’écran avec le contrôle à distance de macOS. Apple a déjà corrigé cette vulnérabilité (CVE-2026-65400) le 6 août, mais des hackers ont déjà obtenu un accès root et ont déployé un mineur de cryptomonnaie Monero sur les Mac.

Une faille exploitée sur macOS avec le partage d’écran
L’organisme de cybersécurité a confirmé avoir reçu une notification indiquant que cette vulnérabilité fait l’objet d’abus actifs sur plusieurs Mac accessibles depuis Internet via le port 5900. Le NCSC prévient que le code, désormais public, pour exploiter la faille de sécurité facilite la multiplication de ces attaques contre les Mac n’ayant pas encore appliqué le correctif.
Le partage d’écran permet normalement de contrôler un Mac à distance via le protocole VNC, en écoutant sur le port 5900. La faille corrigée par Apple résidait précisément dans le mécanisme de contournement de l’authentification de cette fonction, ce qui a permis aux attaquants d’accéder aux systèmes exposant ce port sans disposer des identifiants requis.
Une fois cet accès obtenu, le NCSC a constaté que les pirates avaient réussi à obtenir un accès root sur les systèmes compromis, avant d’y installer un mineur de cryptomonnaie Monero. Cette chaîne d’exploitation montre la gravité de la faille : un simple accès réseau au port 5900 suffisait à ouvrir la voie à une prise de contrôle complète du Mac ciblé.
Apple a répondu à cette menace en publiant un correctif pour CVE-2026-65400 dans macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9. Le NCSC recommande aux utilisateurs qui ne peuvent pas appliquer immédiatement cette mise à jour de désactiver purement et simplement la fonction du partage d’écran, une mesure de précaution qui neutralise le risque d’exploitation tant que le correctif n’a pas été installé.











0 commentaires