En bref

  • CVE-2026-65400 : contournement d'authentification pré-auth dans screensharingd macOS — accès root sans credentials valides via le réseau, CVSS reclassifié 9.8 par la CISA
  • Exploitation active depuis le 12 août 2026 : les attaquants obtiennent un accès root et installent un mineur de Monero sur tout Mac exposant le port 5900 sur Internet
  • Patch disponible : macOS Tahoe 26.6.1, Sequoia 15.7.9, Sonoma 14.8.9. Inscrit au catalogue KEV CISA le 18 août 2026 — deadline fédérale dépassée.

Les faits

Apple a publié le 6 août 2026 des mises à jour de sécurité pour macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9, corrigeant entre autres CVE-2026-65400. À sa publication, la faille était notée CVSS 7.1. Ce score a été reclassifié à CVSS 9.8 (critique) par la CISA le 14 août 2026, après confirmation d'exploitation active dans la nature. La vulnérabilité a été ajoutée au catalogue KEV (Known Exploited Vulnerabilities) de la CISA le 18 août 2026, avec une deadline de remédiation au 21 août pour les agences fédérales américaines — deadline désormais dépassée.

CVE-2026-65400 réside dans screensharingd, le démon macOS responsable du partage d'écran via Apple Remote Desktop (ARD) et VNC, écoutant par défaut sur le port 5900. La faille est un contournement d'authentification pré-auth : un attaquant sur le réseau peut s'authentifier sans credentials valides et obtenir une exécution de code au niveau root. Aucune interaction utilisateur n'est requise — le vecteur est purement réseau. Tout Mac dont le port 5900 est accessible depuis Internet est directement compromettable.

Le Centre néerlandais pour la cybersécurité nationale (NCSC-NL) a publié le 12 août 2026 une alerte signalant l'exploitation active de CVE-2026-65400 sur des Mac exposés à Internet. Dans tous les cas signalés à l'agence, les attaquants ont utilisé l'accès root obtenu pour installer un mineur de cryptomonnaie Monero (XMR). Cette charge utile est caractéristique d'acteurs à motivation financière opérant un botnet de minage : les Mac Apple Silicon disposent de CPU très performants, ce qui les rend attractifs pour le cryptojacking à grande échelle.

Des analyses techniques publiées par Huntress et Tanium les 15 et 16 août 2026 révèlent que CVE-2026-65400 se combine avec CVE-2026-43760, une seconde vulnérabilité dans screensharingd permettant une exécution de code à distance dans des conditions légèrement différentes. L'exploitation combinée constitue une chaîne d'attaque complète depuis Internet jusqu'à l'exécution de code arbitraire en root, sans aucune interaction de l'utilisateur.

Le délai entre le patch (6 août) et la détection d'exploitation active (12 août) est de seulement 6 jours. Ce délai illustre le phénomène dit de patch diffing : des groupes malveillants analysent les correctifs Apple dès leur publication pour en extraire les détails techniques des vulnérabilités corrigées, puis développent des exploits opérationnels en quelques jours. Chaque jour de retard dans l'application du patch correspond à une fenêtre d'exposition concrète et mesurable.

Des analyses Shodan et Censys réalisées début août 2026 estimaient à plusieurs dizaines de milliers le nombre de Mac exposant le port 5900 directement sur Internet à l'échelle mondiale — principalement des machines de particuliers, de petites entreprises et des infrastructures de support technique à distance. Ces machines représentent une surface d'attaque immédiatement exploitable par n'importe quel acteur disposant d'un script d'exploitation.

La CISA a souligné dans son avis que CVE-2026-65400 est également exploitable sur des réseaux locaux sans exposition Internet directe. Dans un environnement d'entreprise utilisant des Mac, un attaquant ayant compromis un premier poste peut se déplacer latéralement vers d'autres Mac du réseau interne via le port 5900, même en l'absence d'exposition Internet directe. Cela étend significativement le périmètre d'impact.

Les Mac compromis pour le minage de Monero subissent une charge CPU/GPU massive et continue, une surconsommation électrique et un risque de surchauffe matérielle. Dans un contexte professionnel, cela se traduit par des interruptions de service et une productivité réduite. Les mineurs déployés utilisent généralement des noms de processus génériques pour se dissimuler dans la liste des processus macOS, rendant leur détection difficile sans monitoring dédié.

Impact et exposition

Systèmes affectés : macOS Tahoe 26 (avant 26.6.1), macOS Sequoia 15 (avant 15.7.9), macOS Sonoma 14 (avant 14.8.9). Les versions macOS Ventura et antérieures ne reçoivent plus de mises à jour de sécurité régulières d'Apple et sont également vulnérables sans correctif disponible. Conditions d'exploitation : Screen Sharing ou Apple Remote Desktop activé, port 5900 accessible depuis Internet ou réseau local. Aucune interaction utilisateur requise, aucune authentification nécessaire.

Recommandations

  • Mettre à jour macOS immédiatement vers macOS Tahoe 26.6.1, Sequoia 15.7.9 ou Sonoma 14.8.9 — seules ces versions corrigent CVE-2026-65400
  • Si la mise à jour est impossible : désactiver Screen Sharing et Apple Remote Desktop via Préférences Système → Général → Partage
  • Bloquer le port 5900 en entrée sur vos firewalls et routeurs pour tous les Mac non destinés à être administrés à distance depuis Internet ou des segments réseau non fiables
  • Auditer vos Mac pour détecter un minage suspect : charge CPU anormalement élevée en continu, processus inconnus dans l'Utilitaire d'activité, surconsommation réseau
  • Déployer une politique MDM (Jamf, Mosyle, Kandji) pour restreindre les connexions entrantes au port 5900 sur les Mac d'entreprise et centraliser l'état du partage d'écran

Alerte critique

CVE-2026-65400 est notée CVSS 9.8, activement exploitée et inscrite au catalogue KEV de la CISA depuis le 18 août 2026. Tout Mac avec Screen Sharing activé et port 5900 accessible — sur Internet ou en réseau local — doit être patché ou isolé immédiatement. La charge utile observée est un mineur Monero, mais le même vecteur peut être utilisé pour déployer des backdoors ou exfiltrer des données par des acteurs plus sophistiqués.

Comment savoir si mon Mac a déjà été compromis via CVE-2026-65400 ?

Vérifiez d'abord si Screen Sharing est ou était activé (Préférences Système → Général → Partage). Ensuite, ouvrez l'Utilitaire d'activité et observez la consommation CPU : un mineur Monero se manifeste par une charge CPU massive et continue, même lorsque le Mac est au repos. Examinez les logs via Console.app en filtrant sur "screensharingd" pour identifier des connexions entrantes anormales. En ligne de commande, sudo netstat -an | grep 5900 permet de voir les connexions actives sur le port. Si vous suspectez une compromission, isolez la machine du réseau et préservez les logs avant tout redémarrage.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit