CVE-2026-65400 : faille pré-authentification critique dans macOS Screen Sharing permettant une exécution de code root sans mot de passe. Apple publie des correctifs urgence le 6 août 2026,….
À retenir
- Faille pré-auth dans screensharingd permettant exécution de code arbitraire en root
- Versions vulnérables : macOS Tahoe < 26.6.1, Sequoia < 15.7.9, Sonoma < 14.8.9
- Défaut de validation des trames SRP renvoyant un état de succès périmé
- Correctifs Apple publiés en urgence le 6 août 2026 ; PoC public disponible
En bref
- CVE-2026-65400 : vulnérabilité pré-authentification dans le service Screen Sharing de macOS permettant une exécution de code arbitraire à distance avec accès root — CVSS 7.5 (High), impact critique en conditions réelles
- Systèmes affectés : macOS Tahoe 26.x antérieur à 26.6.1, macOS Sequoia 15.x antérieur à 15.7.9, macOS Sonoma 14.x antérieur à 14.8.9
- Action urgente : appliquer les mises à jour Apple publiées en urgence le 6 août 2026 — PoC public disponible, exploitation possible sans credentials
Les faits
Le 6 août 2026, Apple a publié en urgence des correctifs de sécurité pour macOS Tahoe, Sequoia et Sonoma afin de neutraliser CVE-2026-65400, une vulnérabilité critique affectant le service de partage d'écran (Screen Sharing / screensharingd). Cette faille permet à un attaquant distant, sans aucune authentification préalable, d'exécuter du code arbitraire sur la machine ciblée et d'accéder à des fichiers sensibles avec les privilèges root. L'exploitation ne requiert aucune interaction de l'utilisateur : il suffit que le service d'accès distant soit activé et joignable sur le réseau, une configuration courante dans les parcs d'entreprise et les environnements de support informatique. Compte tenu du niveau de compromission atteignable et de la simplicité relative de l'attaque, les équipes sécurité doivent traiter CVE-2026-65400 comme une urgence absolue et déployer les mises à jour sans délai.
La vulnérabilité réside dans la gestion du protocole SRP (Secure Remote Password) par le démon screensharingd, qui implémente le protocole Apple Remote Desktop (ARD) / Remote Framebuffer (RFB) pour le partage d écran. Plus précisément, un défaut dans le chemin de validation de la longueur des trames du protocole SRP provoque le retour d un état de succès périmé (stale success state) par la fonction de vérification d authentification. En conséquence, le service screensharingd traite une connexion non authentifiée comme si elle avait réussi l authentification — une confusion d état classique (CWE-287, Improper Authentication) avec des conséquences particulièrement graves.
Un attaquant distant n a besoin ni d un compte utilisateur macOS valide, ni du mot de passe VNC legacy configuré sur le système cible. Il lui suffit d établir une connexion réseau vers le port 5900 (port standard ARD/VNC) d un Mac sur lequel le partage d écran est activé pour exploiter la faille. Cette condition est remplie automatiquement sur tous les Mac où l option Partage d écran est activée dans les Préférences Système, ainsi que sur les Mac configurés pour Apple Remote Desktop (ARD) dans les environnements d entreprise et éducatifs.
Des recherches publiées dans les jours suivant la divulgation ont démontré des lectures et écritures de fichiers arbitraires comme exploitation initiale, avec des chemins conduisant à une exécution de code à distance complète via la modification de mécanismes de persistance du système (LaunchDaemons, fichiers de démarrage shell, scripts de login). Un attaquant peut ainsi écrire un LaunchDaemon personnalisé qui s exécutera au prochain redémarrage avec les privilèges root, assurant une persistance durable sur le système compromis.
CVE-2026-65400 est étroitement liée à CVE-2026-43760, une vulnérabilité Screen Sharing distincte divulguée fin juillet 2026, mais plus sévère : là où CVE-2026-43760 exigeait encore la connaissance du mot de passe VNC legacy, CVE-2026-65400 supprime cette barrière d authentification résiduelle. Les deux failles concernent l implémentation Apple du protocole Remote Framebuffer (RFB)/VNC dans macOS, suggérant un audit insuffisant de ce composant critique dans les cycles de développement Apple récents. Selon la publication technique de Cyberpress du 7 août 2026, les deux CVE partagent une racine commune dans le sous-système SRP de screensharingd.
Apple a publié des mises à jour d urgence le 6 août 2026 pour les trois branches macOS activement supportées : macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 et macOS Sonoma 14.8.9. La rapidité de publication — la faille a été signalée à Apple Security le 31 juillet 2026 et corrigée en moins d une semaine — témoigne de la gravité évaluée par Apple. La société n a pas encore publié d advisory de sécurité formel complet (Security Content note) au moment de la publication des mises à jour, une pratique inhabituelle qui suggère une divulgation coordonnée accélérée face à l urgence de la situation.
La communauté de recherche en sécurité, notamment les équipes de GBHackers et Cyberpress ayant analysé la faille, confirme qu un proof-of-concept (PoC) fonctionnel est disponible publiquement, rendant l exploitation accessible à des acteurs de capacité modérée. Les Mac particulièrement exposés sont ceux déployés dans des environnements d administration distante (entreprises, universités, écoles utilisant Apple Remote Desktop pour la gestion de flotte macOS), les Mac serveur, et les systèmes de développement macOS avec Screen Sharing activé pour le télétravail.
Selon les données de télémétrie de plusieurs éditeurs de sécurité, le partage d écran est activé sur une proportion significative des Mac en environnement professionnel, souvent pour des usages d assistance technique interne ou d administration à distance. Dans ces configurations, CVE-2026-65400 constitue un vecteur d intrusion initial de premier choix pour des attaquants cherchant à prendre pied dans des environnements Apple — particulièrement répandus dans les secteurs créatifs, technologiques, financiers et de l enseignement supérieur. Techgenyz et 9to5Mac rapportent que plusieurs chercheurs ont confirmé l exploitabilité sur des configurations macOS standards avec Screen Sharing activé.
Impact et exposition
Tout Mac sur lequel le Partage d écran est activé et qui est accessible depuis le réseau — que ce soit depuis Internet ou un réseau local — est vulnérable si la mise à jour n a pas été appliquée. Les Mac directement exposés à Internet avec le port 5900 ouvert sont les plus immédiatement à risque. Dans les environnements d entreprise avec NAT et firewall, la menace provient principalement de mouvements latéraux depuis un attaquant déjà présent sur le réseau interne, ou de Mac nomades connectés à des réseaux non sécurisés (réseaux publics, réseaux clients).
La nature de l accès obtenu — root sans authentification — signifie que l intégralité du contenu du Mac est compromise : fichiers personnels, emails, clés SSH, tokens d API, propriété intellectuelle, mais aussi potentiellement les secrets d infrastructure si le Mac est utilisé comme poste de développement ou d administration systèmes. Dans les environnements de développement logiciel, un Mac compromis peut servir de tremplin vers des systèmes de build, des dépôts de code source, ou des environnements cloud.
Les secteurs créatifs (agences, studios de production), l enseignement supérieur (universités avec flottes Mac), les ESN et entreprises tech utilisant macOS massivement, et les cabinets de conseil avec des équipes nomades sont particulièrement exposés. Les environnements utilisant Apple Remote Desktop (ARD) pour l administration centralisée de flottes Mac constituent une surface d attaque particulièrement critique, car l administrateur ARD dispose généralement d un accès à l ensemble des machines de la flotte via le port 5900.
Contrairement à d autres vulnérabilités macOS récentes nécessitant un accès physique ou une interaction utilisateur, CVE-2026-65400 est entièrement exploitable à distance et ne requiert aucune action de la part de l utilisateur du Mac cible. L exploitation peut être automatisée et effectuée silencieusement, sans déclenchement d alertes visibles sur le système compromis, rendant la détection post-exploitation particulièrement difficile sans surveillance réseau appropriée.
Recommandations immédiates
- Appliquer immédiatement les mises à jour Apple : macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 ou macOS Sonoma 14.8.9 — via Réglages Système > Général > Mise à jour de logiciels
- Si la mise à jour ne peut être appliquée immédiatement, désactiver le Partage d écran dans Réglages Système > Général > Partage jusqu à application du correctif
- Bloquer le port TCP 5900 (ARD/VNC) sur les firewalls d entrée et de segmentation réseau pour les Mac n ayant pas de besoin d accès distant légitime depuis Internet
- Inventorier les Mac sur lesquels le partage d écran est activé dans votre organisation et prioriser leur mise à jour en commençant par les postes exposés au réseau étendu
- Auditer les logs de connexion ARD/Screen Sharing pour détecter des tentatives de connexion inhabituelles depuis le 31 juillet 2026
- Vérifier l absence de LaunchDaemons ou LaunchAgents non autorisés sur les Mac potentiellement exposés via la commande launchctl list et l inspection de /Library/LaunchDaemons/
⚠️ Urgence élevée — PoC public, accès root sans authentification
CVE-2026-65400 permet une exécution de code root sans authentification via Screen Sharing macOS. Un proof-of-concept public est disponible, rendant l exploitation accessible à des attaquants peu sophistiqués. Toute installation macOS avec Screen Sharing activé et non patchée vers macOS Tahoe 26.6.1, Sequoia 15.7.9 ou Sonoma 14.8.9 doit être considérée comme immédiatement vulnérable. Mettez à jour maintenant ou désactivez le Partage d écran.
Comment savoir si je suis vulnérable ?
Vérifiez deux conditions : (1) Version macOS — dans le menu Apple > À propos de ce Mac, confirmez que vous êtes sur macOS Tahoe 26.6.1+, Sequoia 15.7.9+ ou Sonoma 14.8.9+. Si non, vous êtes vulnérable si le partage d écran est actif. (2) Partage d écran activé — dans Réglages Système > Général > Partage, vérifiez si Partage d écran est activé. Si les deux conditions sont réunies (version antérieure + Screen Sharing actif), votre Mac est exposé. En réseau d entreprise, utilisez la commande sudo launchctl list | grep screensharing pour confirmer le statut du service sur chaque machine.
Votre flotte macOS est-elle sécurisée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger les vulnérabilités de vos environnements Apple et endpoint.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-85102 : Check Point VPN RCE pré-auth CVSS 9.8
CVE-2026-85102 est une faille de validation incorrecte de certificats X.509 dans Check Point Security Gateway (VPN), CVSS 9.8, permettant l'exécution de code à distance sans authentification. Ajoutée au KEV CISA le 22 septembre 2026, exploitation active confirmée.
CVE-2026-93643 : Zimbra ZCS RCE path traversal CVSS 9.8
CVE-2026-93643 est une faille de path traversal (CWE-22) sans authentification dans Zimbra Collaboration Suite avec OnlyOffice activé, CVSS 9.8, permettant l'exécution de code arbitraire. Patch ZCS 10.1.21 disponible depuis le 24 septembre 2026.
CVE-2026-71362 : Adobe Commerce Magento CVSS 9.1 KEV
CVE-2026-71362 est une faille d'autorisation incorrecte (CWE-863) dans Adobe Commerce et Magento Open Source, score CVSS 9.1. Ajoutée au KEV CISA le 24 septembre 2026, elle est activement exploitée depuis août 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire