En bref

  • CVE-2026-65400 : vulnérabilité pré-authentification dans le service Screen Sharing de macOS permettant une exécution de code arbitraire à distance avec accès root — CVSS 7.5 (High), impact critique en conditions réelles
  • Systèmes affectés : macOS Tahoe 26.x antérieur à 26.6.1, macOS Sequoia 15.x antérieur à 15.7.9, macOS Sonoma 14.x antérieur à 14.8.9
  • Action urgente : appliquer les mises à jour Apple publiées en urgence le 6 août 2026 — PoC public disponible, exploitation possible sans credentials

Les faits

Le 6 août 2026, Apple a publié en urgence des mises à jour de sécurité pour macOS Tahoe, Sequoia et Sonoma afin de corriger CVE-2026-65400, une vulnérabilité critique dans le service de partage d écran (Screen Sharing / screensharingd) de macOS. La faille permet à un attaquant distant non authentifié d exécuter du code arbitraire sur le système cible et d accéder à des fichiers avec les privilèges root — sans nécessiter de compte macOS valide ni de mot de passe VNC. Le score CVSS v3.1 est de 7.5 (High), bien que l impact réel en conditions d exploitation soit qualifié de critique par plusieurs chercheurs en raison de l accès root non authentifié obtenu.

La vulnérabilité réside dans la gestion du protocole SRP (Secure Remote Password) par le démon screensharingd, qui implémente le protocole Apple Remote Desktop (ARD) / Remote Framebuffer (RFB) pour le partage d écran. Plus précisément, un défaut dans le chemin de validation de la longueur des trames du protocole SRP provoque le retour d un état de succès périmé (stale success state) par la fonction de vérification d authentification. En conséquence, le service screensharingd traite une connexion non authentifiée comme si elle avait réussi l authentification — une confusion d état classique (CWE-287, Improper Authentication) avec des conséquences particulièrement graves.

Un attaquant distant n a besoin ni d un compte utilisateur macOS valide, ni du mot de passe VNC legacy configuré sur le système cible. Il lui suffit d établir une connexion réseau vers le port 5900 (port standard ARD/VNC) d un Mac sur lequel le partage d écran est activé pour exploiter la faille. Cette condition est remplie automatiquement sur tous les Mac où l option Partage d écran est activée dans les Préférences Système, ainsi que sur les Mac configurés pour Apple Remote Desktop (ARD) dans les environnements d entreprise et éducatifs.

Des recherches publiées dans les jours suivant la divulgation ont démontré des lectures et écritures de fichiers arbitraires comme exploitation initiale, avec des chemins conduisant à une exécution de code à distance complète via la modification de mécanismes de persistance du système (LaunchDaemons, fichiers de démarrage shell, scripts de login). Un attaquant peut ainsi écrire un LaunchDaemon personnalisé qui s exécutera au prochain redémarrage avec les privilèges root, assurant une persistance durable sur le système compromis.

CVE-2026-65400 est étroitement liée à CVE-2026-43760, une vulnérabilité Screen Sharing distincte divulguée fin juillet 2026, mais plus sévère : là où CVE-2026-43760 exigeait encore la connaissance du mot de passe VNC legacy, CVE-2026-65400 supprime cette barrière d authentification résiduelle. Les deux failles concernent l implémentation Apple du protocole Remote Framebuffer (RFB)/VNC dans macOS, suggérant un audit insuffisant de ce composant critique dans les cycles de développement Apple récents. Selon la publication technique de Cyberpress du 7 août 2026, les deux CVE partagent une racine commune dans le sous-système SRP de screensharingd.

Apple a publié des mises à jour d urgence le 6 août 2026 pour les trois branches macOS activement supportées : macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 et macOS Sonoma 14.8.9. La rapidité de publication — la faille a été signalée à Apple Security le 31 juillet 2026 et corrigée en moins d une semaine — témoigne de la gravité évaluée par Apple. La société n a pas encore publié d advisory de sécurité formel complet (Security Content note) au moment de la publication des mises à jour, une pratique inhabituelle qui suggère une divulgation coordonnée accélérée face à l urgence de la situation.

La communauté de recherche en sécurité, notamment les équipes de GBHackers et Cyberpress ayant analysé la faille, confirme qu un proof-of-concept (PoC) fonctionnel est disponible publiquement, rendant l exploitation accessible à des acteurs de capacité modérée. Les Mac particulièrement exposés sont ceux déployés dans des environnements d administration distante (entreprises, universités, écoles utilisant Apple Remote Desktop pour la gestion de flotte macOS), les Mac serveur, et les systèmes de développement macOS avec Screen Sharing activé pour le télétravail.

Selon les données de télémétrie de plusieurs éditeurs de sécurité, le partage d écran est activé sur une proportion significative des Mac en environnement professionnel, souvent pour des usages d assistance technique interne ou d administration à distance. Dans ces configurations, CVE-2026-65400 constitue un vecteur d intrusion initial de premier choix pour des attaquants cherchant à prendre pied dans des environnements Apple — particulièrement répandus dans les secteurs créatifs, technologiques, financiers et de l enseignement supérieur. Techgenyz et 9to5Mac rapportent que plusieurs chercheurs ont confirmé l exploitabilité sur des configurations macOS standards avec Screen Sharing activé.

Impact et exposition

Tout Mac sur lequel le Partage d écran est activé et qui est accessible depuis le réseau — que ce soit depuis Internet ou un réseau local — est vulnérable si la mise à jour n a pas été appliquée. Les Mac directement exposés à Internet avec le port 5900 ouvert sont les plus immédiatement à risque. Dans les environnements d entreprise avec NAT et firewall, la menace provient principalement de mouvements latéraux depuis un attaquant déjà présent sur le réseau interne, ou de Mac nomades connectés à des réseaux non sécurisés (réseaux publics, réseaux clients).

La nature de l accès obtenu — root sans authentification — signifie que l intégralité du contenu du Mac est compromise : fichiers personnels, emails, clés SSH, tokens d API, propriété intellectuelle, mais aussi potentiellement les secrets d infrastructure si le Mac est utilisé comme poste de développement ou d administration systèmes. Dans les environnements de développement logiciel, un Mac compromis peut servir de tremplin vers des systèmes de build, des dépôts de code source, ou des environnements cloud.

Les secteurs créatifs (agences, studios de production), l enseignement supérieur (universités avec flottes Mac), les ESN et entreprises tech utilisant macOS massivement, et les cabinets de conseil avec des équipes nomades sont particulièrement exposés. Les environnements utilisant Apple Remote Desktop (ARD) pour l administration centralisée de flottes Mac constituent une surface d attaque particulièrement critique, car l administrateur ARD dispose généralement d un accès à l ensemble des machines de la flotte via le port 5900.

Contrairement à d autres vulnérabilités macOS récentes nécessitant un accès physique ou une interaction utilisateur, CVE-2026-65400 est entièrement exploitable à distance et ne requiert aucune action de la part de l utilisateur du Mac cible. L exploitation peut être automatisée et effectuée silencieusement, sans déclenchement d alertes visibles sur le système compromis, rendant la détection post-exploitation particulièrement difficile sans surveillance réseau appropriée.

Recommandations immédiates

  • Appliquer immédiatement les mises à jour Apple : macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 ou macOS Sonoma 14.8.9 — via Réglages Système > Général > Mise à jour de logiciels
  • Si la mise à jour ne peut être appliquée immédiatement, désactiver le Partage d écran dans Réglages Système > Général > Partage jusqu à application du correctif
  • Bloquer le port TCP 5900 (ARD/VNC) sur les firewalls d entrée et de segmentation réseau pour les Mac n ayant pas de besoin d accès distant légitime depuis Internet
  • Inventorier les Mac sur lesquels le partage d écran est activé dans votre organisation et prioriser leur mise à jour en commençant par les postes exposés au réseau étendu
  • Auditer les logs de connexion ARD/Screen Sharing pour détecter des tentatives de connexion inhabituelles depuis le 31 juillet 2026
  • Vérifier l absence de LaunchDaemons ou LaunchAgents non autorisés sur les Mac potentiellement exposés via la commande launchctl list et l inspection de /Library/LaunchDaemons/

⚠️ Urgence élevée — PoC public, accès root sans authentification

CVE-2026-65400 permet une exécution de code root sans authentification via Screen Sharing macOS. Un proof-of-concept public est disponible, rendant l exploitation accessible à des attaquants peu sophistiqués. Toute installation macOS avec Screen Sharing activé et non patchée vers macOS Tahoe 26.6.1, Sequoia 15.7.9 ou Sonoma 14.8.9 doit être considérée comme immédiatement vulnérable. Mettez à jour maintenant ou désactivez le Partage d écran.

Comment savoir si je suis vulnérable ?

Vérifiez deux conditions : (1) Version macOS — dans le menu Apple > À propos de ce Mac, confirmez que vous êtes sur macOS Tahoe 26.6.1+, Sequoia 15.7.9+ ou Sonoma 14.8.9+. Si non, vous êtes vulnérable si le partage d écran est actif. (2) Partage d écran activé — dans Réglages Système > Général > Partage, vérifiez si Partage d écran est activé. Si les deux conditions sont réunies (version antérieure + Screen Sharing actif), votre Mac est exposé. En réseau d entreprise, utilisez la commande sudo launchctl list | grep screensharing pour confirmer le statut du service sur chaque machine.

Votre flotte macOS est-elle sécurisée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger les vulnérabilités de vos environnements Apple et endpoint.

Demander un audit