CVE-2026-65400 (CVSS 9.8) permet à un attaquant non authentifié d'obtenir un accès root via macOS Screen Sharing. Activement exploitée pour du cryptominage Monero, la CISA l'a ajoutée au catalogue KEV le 14 août 2026.
En bref
- CVE-2026-65400 : contournement d'authentification pré-auth dans macOS Screen Sharing (screensharingd), CVSS 9.8 Critique — ajouté au catalogue KEV de la CISA
- Systèmes affectés : macOS Tahoe < 26.6.1, Sequoia < 15.7.9, Sonoma < 14.8.9 avec Screen Sharing activé et le port TCP 5900 accessible
- Action urgente : mettre à jour immédiatement — bloquer le port TCP 5900 en entrée si le patch ne peut être appliqué tout de suite
Les faits
La vulnérabilité CVE-2026-65400 affecte le démon screensharingd, le service qui gère les connexions Screen Sharing (protocole VNC) sur macOS. Elle permet à un attaquant réseau non authentifié de contourner intégralement la phase d'authentification et d'obtenir une exécution de code à distance avec les privilèges root. La faille a été découverte en juillet 2026 par des chercheurs de Hive Security, qui ont signalé leurs travaux à Apple via le programme de divulgation responsable. Apple a publié un correctif le 6 août 2026 dans les mises à jour macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9, mentionnant sobrement un « meilleur gestionnaire d'état » comme remédiation — une formulation délibérément vague pour ne pas faciliter l'exploitation immédiate.
D'un point de vue technique, la vulnérabilité réside dans l'implémentation du protocole Secure Remote Password (SRP) par le démon screensharingd. Le protocole SRP est conçu pour permettre une authentification à défi-réponse sans jamais transmettre le mot de passe en clair sur le réseau. Cependant, une erreur dans la gestion des états de session permet à un attaquant de forcer le service à passer à un état « authentifié » sans avoir fourni les éléments cryptographiques corrects. En pratique, la machine d'états du protocole peut être amenée à considérer une session comme valide alors qu'aucune vérification de credentials n'a eu lieu — une faille logique d'une sévérité exceptionnelle. Les chercheurs de Huntress ont également documenté un second CVE connexe, CVE-2026-43760, pouvant être chaîné avec CVE-2026-65400 dans des scénarios d'exploitation avancés. Apple a corrigé les deux failles dans les mêmes mises à jour de sécurité.
La CISA avait initialement attribué à CVE-2026-65400 un score CVSS de 7.1, mais a révisé ce score à la hausse le 14 août 2026, le portant à 9.8 (Critique) après confirmation d'exploitations actives. La CISA a simultanément ajouté la vulnérabilité à son catalogue KEV (Known Exploited Vulnerabilities). Le vecteur CVSS 3.1 est : AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — vecteur d'attaque réseau, sans complexité particulière, sans authentification requise, sans interaction de l'utilisateur, avec un impact total sur la confidentialité, l'intégrité et la disponibilité. Ce profil vectoriel justifie pleinement le score de 9.8 et positionne cette faille parmi les plus critiques de l'année pour les environnements macOS.
Les exploitations observées dans la nature ciblent principalement les machines macOS exposant le service Screen Sharing sur le port TCP 5900 directement sur Internet. Des campagnes de cryptominage Monero (XMR) ont été documentées par Malwarebytes et analysées par Tom's Hardware : les attaquants obtiennent un accès root via CVE-2026-65400, puis déploient des mineurs de cryptomonnaie qui consomment les ressources CPU et GPU de la machine compromise. Ce type de campagne est caractéristique de groupes à motivation financière qui cherchent à monétiser rapidement les accès obtenus. La discrétion relative du cryptominage — comparé à un ransomware — vise à prolonger la durée d'exploitation non détectée.
Selon les données de Tanium et Malwarebytes, les premières exploitations massives ont été observées dans la semaine du 11 août 2026, soit environ cinq jours après la publication du patch Apple. Ce délai extrêmement court illustre le phénomène de « patch diffing » : les acteurs malveillants effectuent du reverse engineering des correctifs pour identifier les vulnérabilités qu'ils corrigent, puis développent rapidement des exploits opérationnels. Dans le cas de CVE-2026-65400, la description d'une faille dans la gestion des états SRP a suffi à orienter les recherches des attaquants, qui ont trouvé le vecteur d'exploitation en quelques jours. Ce phénomène souligne pourquoi l'application des correctifs de sécurité dans les 24 à 72 heures est impérative pour les vulnérabilités de cette sévérité.
La surface d'attaque est significative dans les environnements entreprise Apple. Screen Sharing est largement activé pour le support informatique à distance, la collaboration entre équipes créatives et techniques, et la gestion des serveurs macOS. Les entreprises utilisant des flottes de Mac en télétravail avec Screen Sharing exposé via des règles NAT ou des solutions VPN mal configurées sont particulièrement à risque. Apple Silicon et les Mac Intel sont tous deux affectés — la vulnérabilité est purement logicielle et ne dépend pas de l'architecture matérielle.
Aucun contournement logiciel ne permet de neutraliser la vulnérabilité sans appliquer le patch officiel d'Apple. La seule mitigation disponible en attendant le déploiement du correctif est la désactivation du service Screen Sharing ou le blocage strict du port TCP 5900 en entrée sur le pare-feu périmétrique. Sur macOS, Screen Sharing peut être désactivé dans les Préférences Système (ou Réglages Système) sous l'onglet Partage. Pour les environnements gérés via MDM (Mobile Device Management), des profils de configuration permettent de désactiver Screen Sharing à distance sur l'ensemble de la flotte en quelques minutes — une option à privilégier pour les grandes organisations qui ne peuvent pas déployer les mises à jour instantanément.
Impact et exposition
Sont exposés tous les systèmes macOS exécutant Tahoe antérieur à 26.6.1, Sequoia antérieur à 15.7.9 ou Sonoma antérieur à 14.8.9 avec le service Screen Sharing activé et le port TCP 5900 accessible depuis le réseau. L'exploitation est possible dès lors qu'un attaquant peut atteindre ce port — que la machine soit directement exposée sur Internet ou accessible sur un réseau interne via un pivot. La condition d'exploitation est très peu restrictive : aucune authentification préalable, aucune interaction utilisateur, aucun prérequis particulier côté attaquant, et le code d'exploitation est clairement maîtrisé par plusieurs groupes criminels.
Les environnements les plus exposés sont les entreprises autorisant Screen Sharing macOS pour le support informatique à distance, les équipes de développement sur Mac en télétravail, et les studios créatifs (graphisme, vidéo, audio) disposant de parcs Mac. Les particuliers ayant activé le partage d'écran sans pare-feu strict sont également vulnérables si leur port 5900 est accessible depuis Internet. La sévérité de l'impact post-exploitation est maximale : un accès root non authentifié permet l'exfiltration complète des données (clés SSH, tokens API, code source, données client), la persistence par backdoor, et le pivot vers d'autres systèmes du réseau interne.
L'exploitation confirmée pour installer des mineurs Monero représente le scénario le moins destructeur — un attaquant de niveau APT utilisant cet accès root pourrait déployer des implants furtifs, exfiltrer silencieusement des données sensibles pendant des semaines ou des mois, ou détruire des systèmes de façon irréversible. La CISA impose aux agences fédérales américaines (FCEB) l'application du patch avant le 21 août 2026. Pour les organisations privées, l'urgence est identique compte tenu de l'exploitation active documentée.
Recommandations immédiates
- Mettre à jour macOS vers Tahoe 26.6.1, Sequoia 15.7.9 ou Sonoma 14.8.9 — Apple Security Advisory APPLE-SA-08-06-2026-003
- Si le patch ne peut être appliqué immédiatement : désactiver Screen Sharing (Réglages Système > Général > Partage > Partage d'écran) et bloquer le port TCP 5900 en entrée sur le pare-feu périmétrique
- Auditer les règles de pare-feu et les redirections NAT pour identifier toute machine macOS exposant le port 5900 vers l'extérieur
- Rechercher les indicateurs de compromission : processus root suspects (XMRig, minerd ou noms obfusqués), pic inhabituel de CPU/GPU, connexions sortantes vers des pools Monero (ports 3333, 4444, 5555, 14444)
- Pour les environnements MDM (Jamf, Microsoft Intune, Mosyle) : déployer un profil de configuration désactivant Screen Sharing en urgence sur les machines non encore patchées
- Vérifier les logs système (/var/log/system.log) pour des connexions anormales via screensharingd depuis des IP non reconnues
⚠️ Urgence maximale
CVE-2026-65400 est activement exploitée dans la nature pour déployer des mineurs Monero avec accès root complet. La CISA a rehaussé le score à CVSS 9.8 et l'a ajoutée au catalogue KEV le 14 août 2026. Moins de 5 jours ont séparé la publication du correctif Apple des premières exploitations massives — appliquez le patch macOS sans délai.
Comment vérifier si mon Mac est vulnérable à CVE-2026-65400 ?
Vérifiez votre version macOS : menu Apple > À propos de ce Mac. Si vous êtes sur macOS Tahoe < 26.6.1, Sequoia < 15.7.9 ou Sonoma < 14.8.9, votre système est potentiellement vulnérable. Vérifiez ensuite si Screen Sharing est activé : Réglages Système > Général > Partage — si la case « Partage d'écran » est cochée, votre port TCP 5900 est ouvert localement. Depuis le Terminal, la commande sudo lsof -i :5900 permet de confirmer que screensharingd écoute. Pour évaluer votre exposition externe, un scan de port depuis l'extérieur du réseau confirmera si le port 5900 est accessible publiquement. En cas de doute, contactez votre équipe de sécurité ou un prestataire spécialisé.
Votre parc macOS est-il exposé ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités, y compris l'exposition de vos endpoints Apple en environnement entreprise.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-44277 FortiAuthenticator RCE non-auth CVSS 9.8
CVE-2026-44277 (CVSS 9.8) et CVE-2026-26083 (CVSS 9.1) permettent une RCE non authentifiée dans FortiAuthenticator et FortiSandbox de Fortinet. Patches disponibles, application urgente recommandée.
CVE-2026-10520 : Ivanti Sentry RCE non-auth CVSS 10 KEV
CVE-2026-10520 (CVSS 10.0) est une injection de commandes OS pré-authentifiée dans Ivanti Sentry permettant une RCE root complète. Exploitée in-the-wild dès le lendemain de la divulgation, ajoutée au catalogue KEV de la CISA.
CVE-2026-25089 : FortiSandbox RCE non-auth CVSS 9.8 KEV
CVE-2026-25089 affecte Fortinet FortiSandbox avec une injection de commandes OS non authentifiée CVSS 9.8, ajoutée au catalogue KEV CISA avec un délai de 3 jours. Les versions 4.4.0–4.4.8 et 5.0.0–5.0.5 doivent être patchées immédiatement.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire