Kritikus macOS képernyőmegosztási hiba kapott javítást az aktív hacker-támadások miatt

mac-os-27-golden-gate

Kritikus biztonsági rést kihasználva támadnak védtelen Mac számítógépeket az interneten keresztül. A macOS képernyőmegosztási funkciójának hibája jelszó megadása nélkül nyit teljes hozzáférést a támadóknak. A holland Nemzeti Kiberbiztonsági Központ és független védelmi kutatók megerősítették, hogy a sérülékenység éles kihasználása már folyamatban van a hálózaton. A fenyegetés elsősorban azokat a rendszereket érinti, ahol az 5900-as hálózati port közvetlenül elérhető a nyílt internet felől.

A CVE-2026-65400 azonosítóval nyilvántartott sérülékenység a macOS távoli eléréséért felelős background daemon, a screensharingd folyamatában található. A szolgáltatás a hálózati adatcsomagok feldolgozása során súlyos állapotkezelési hibát vét. Amikor a rendszer egy túlméretezett vagy speciálisan módosított adatkeretet kap, a keretméret-ellenőrző modul visszatérési értéke tévesen sikeres státuszt jelöl. Ez a hiba megszakítja az érvényes Secure Remote Password protokoll lefutását, és a rendszert abba a meggyőződésbe ringatja, hogy a felhasználó sikeresen azonosította magát.

A sérülékenység megkerüli a felhasználónév és jelszó ellenőrzését, valamint a külön beállított VNC-jelszót is. Ennek következtében a távoli támadó úgy kapcsolódhat az érintett eszközhöz, mintha érvényes bejelentkezési adatokkal rendelkezne.

Azonnali rendszergazdai jogokhoz jutnak az illetéktelen behatolók

A sérülékenység kockázatát növeli, hogy a háttérben futó folyamat gyökérszintű, azaz root jogosultságokkal rendelkezik a rendszereken. A behatoló nem csupán a bejelentkezett felhasználó képernyőjét láthatja vagy irányíthatja, hanem tetszőleges parancsokat futtathat a gép operációs rendszerében. A biztonsági elemzések szerint a távoli fájlmásolási protokoll segítségével a támadók közvetlenül olvashatnak és írhatnak kényes rendszerelemeket.

Az ellenőrizetlen fájlhozzáférés során a támadó elérheti a rendszer teljes fájlrendszerét, beleértve a felhasználói dokumentumokat, a rendszerbeállításokat és a bizalmas kulcsokat. A védelmi kutatók bemutatták, hogy a hiba kihasználásával jelszó nélküli sudo szabályok vagy automatikusan induló szkriptek helyezhetők el a gépen, amelyek teljes kontrollt biztosítanak a behatolónak a rendszer felett.

Az észlelt incidenstípusok során a támadók a nyilvánosan elérhető 5900-as porton keresztül szerzetek root hozzáférést a védtelen gépekhez. A sikeres behatolást követően Monero kriptovaluta-bányász szoftvereket telepítettek az áldozatok eszközeire. Bár a jelenleg regisztrált támadások főként az erőforrások eltérítésére fókuszálnak, a megszerzett hozzáférési szint kártevő szoftverek telepítését, adatlopást és a belső hálózatokon belüli oldalirányú terjeszkedést is lehetővé teszi.

Kriptobányászattól a teljes adatvesztésig terjed a fenyegetés

A Mac számítógépek képernyőmegosztási funkciója elterjedt a fejlesztői környezetekben, adatközpontokban és a távoli IT-kezelést végző szervezeteknél. Sok vállalkozás üzemeltet Mac Mini vagy Mac Studio eszközöket felhős infrastruktúrákban, amelyeket közvetlenül a hálózaton keresztül érnek el a munkatársak. Ebben a struktúrában egy jelszómentes belépést biztosító sérülékenység közvetlen fenyegetést jelent a teljes céges adatvagyonra.

A helyzetet nehezíti, hogy a szokásos védelmi vonalak, mint a jelszavak cseréje vagy az engedélyezett felhasználók listájának módosítása, nem nyújtanak védelmet. Mivel a hiba magában a hitelesítési útvonalban van, a biztonsági beállítások finomhangolása nem hárítja el a kockázatot. Egyedül a rendszer frissítése vagy a szolgáltatás teljes leállítása jelent hatékony védelmet.

A nyilvánosságra került próbakódok publikálása után a támadási kísérletek száma megemelkedett. A kiberbűnözők automatizált pásztázó eszközökkel keresik az interneten azokat a Mac rendszereket, amelyeknél az 5900-as port nyitva maradt.

Biztonsági lépések a céges és magánhálózatok védelmére

Az Apple rendkívüli frissítéscsomagot bocsátott ki a hiba javítására. A biztonsági javítások a macOS Tahoe 26.6.1, a macOS Sequoia 15.7.9 és a macOS Sonoma 14.8.9 verziókban érhetők el. A vállalat az állapotkezelési mechanizmusok átdolgozásával szüntette meg a hiányosságot.

A védelmi intézkedések legfontosabb lépése az operációs rendszer azonnali frissítése a legújabb kiadásra. Amennyiben a frissítés telepítése a céges tesztelési folyamatok miatt nem végezhető el azonnal, a képernyőmegosztási szolgáltatást ideiglenesen ki kell kapcsolni a Rendszerbeállítások Megosztás menüpontjában.

A hálózati adminisztrátorok számára elengedhetetlen az 5900-as port blokkolása a tűzfalak külső felületein. A távoli elérést igénylő feladatokhoz kizárólag titkosított VPN-csatornákat vagy SSH-alagutakat szabad használni, elkerülve a nyílt internetre exponált távoli asztali kapcsolatokat.