Apple a publié macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9 le 7 août 2026 pour corriger CVE-2026-65400, une faille d'authentification Screen Sharing exploitable à distance sur le réseau sans credentials.
En bref
- Apple a publié le 7 août 2026 des mises à jour hors-cycle — macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9 — pour corriger CVE-2026-65400, une faille d'authentification dans Screen Sharing.
- La vulnérabilité (CVSS 7.5) permet à un attaquant réseau de s'authentifier à Screen Sharing sans credentials valides sur tout Mac ayant activé ce service.
- Aucune exploitation active connue à ce jour, mais la fenêtre avant l'apparition de preuves de concept publiques est courte : le déploiement du patch doit être priorisé.
Apple publie un patch hors-cycle pour une faille d'authentification Screen Sharing exploitable à distance
Le 7 août 2026, Apple a publié des mises à jour de sécurité exceptionnelles pour ses trois versions de macOS actuellement maintenues : macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 et macOS Sonoma 14.8.9. Ces mises à jour hors-cycle, intervenant moins de deux semaines après les mises à jour régulières de juillet, ne corrigent qu'une seule vulnérabilité : CVE-2026-65400, une faille dans le service Screen Sharing permettant à un attaquant présent sur le même réseau de contourner intégralement l'authentification et d'accéder au bureau de la machine cible.
CVE-2026-65400 a reçu un score CVSS de 7.5, classé « High » selon la terminologie NVD/NIST. La description officielle d'Apple indique qu'un attaquant présent sur le réseau peut s'authentifier à Screen Sharing sans disposer de credentials valides. La faille est décrite comme un problème de gestion d'état (state management), corrigé dans les trois versions par une amélioration du suivi des états de session d'authentification. La vulnérabilité a été découverte et signalée de manière responsable par Alfredo Pesoli, co-fondateur et CEO de la startup de cybersécurité Bynario.
Screen Sharing est le service intégré à macOS permettant à des utilisateurs distants de voir et contrôler le bureau d'un Mac à distance. Il est largement utilisé dans les environnements d'entreprise pour le support informatique, dans les configurations de Mac mini ou Mac Studio exploités en mode serveur (headless), et par les particuliers souhaitant accéder à distance à leur ordinateur personnel. Le service repose sur le protocole VNC (Virtual Network Computing) et est également compatible avec les clients VNC tiers disponibles sur Windows et Linux.
Apple précise dans ses notes de mise à jour que les utilisateurs ne sont potentiellement affectés que s'ils avaient activé manuellement Screen Sharing avant d'installer le patch. Screen Sharing est désactivé par défaut sur macOS, mais de nombreuses organisations l'activent systématiquement pour faciliter les opérations de support et de gestion à distance. Dans ces environnements, chaque Mac avec Screen Sharing activé représentait un vecteur d'entrée potentiel pour tout attaquant ayant accès au réseau local ou à un VPN d'entreprise donnant accès au sous-réseau concerné.
L'absence de mise à jour correspondante pour iOS, iPadOS ou watchOS confirme que la faille est spécifique à l'implémentation macOS de Screen Sharing. Les iPhones, iPads et Apple Watch ne sont pas concernés. En revanche, les trois branches macOS actuellement maintenues par Apple sont toutes affectées, ce qui traduit une vulnérabilité ancrée dans du code partagé entre les versions plutôt qu'une régression récente propre à macOS Tahoe. Cette portée étendue renforce l'urgence du déploiement du correctif pour les organisations gérant des parcs macOS hétérogènes.
La nature de la faille — un contournement d'authentification par manipulation d'état — est particulièrement préoccupante car elle ne nécessite pas de connaissances avancées ou d'outils sophistiqués pour être exploitée. Un outil de connexion VNC standard, pointé vers un Mac vulnérable avec Screen Sharing activé, suffit en théorie à déclencher la vulnérabilité si les conditions réseau sont réunies. SecurityWeek et MacDailyNews ont tous deux qualifié cette faille de priorité de mise à jour immédiate, y compris pour les entreprises qui avaient retardé l'installation des mises à jour macOS de juillet.
Aucun cas d'exploitation active dans la nature (in-the-wild) n'avait été signalé par Apple au moment de la publication du patch. Cependant, compte tenu de la faiblesse des prérequis d'exploitation et de la visibilité publique donnée à cette vulnérabilité par la publication du CVE et des notes de version Apple, la fenêtre avant l'apparition de preuves de concept (PoC) publics est généralement courte. Les équipes de sécurité disposent donc d'un délai limité pour déployer la mise à jour sur l'ensemble de leur parc macOS avant que le risque d'exploitation opportuniste n'augmente de manière significative.
Dans les entreprises utilisant une solution MDM (Mobile Device Management) comme Jamf, Kandji ou Microsoft Intune for Mac, la mise à jour peut être déployée de manière centralisée et forcée sur l'ensemble du parc en quelques heures. Pour les organisations sans MDM, une communication interne urgente à destination des utilisateurs Mac disposant de Screen Sharing activé s'impose. Les Mac en mode headless utilisés comme serveurs de fichiers, serveurs de build ou dans des studios créatifs sont particulièrement exposés car Screen Sharing y est souvent le seul vecteur d'accès à distance disponible.
Les services d'accès à distance macOS, une cible récurrente et sous-estimée en entreprise
CVE-2026-65400 s'inscrit dans un historique préoccupant de vulnérabilités dans les services d'accès à distance macOS. En 2023, une faille similaire avait affecté le service ARD (Apple Remote Desktop), permettant une élévation de privilèges locale. Plus récemment, en février 2026, Apple avait corrigé CVE-2026-20700, une corruption mémoire dans le noyau pouvant être exploitée pour de l'exécution de code arbitraire et qualifiée d'exploitée activement lors de sa publication. La récurrence de ces failles dans des composants système fondamentaux illustre la complexité de sécuriser un écosystème macOS dont les fonctionnalités de gestion à distance ont été construites progressivement sur plusieurs décennies de code hérité.
Dans les environnements d'entreprise, la gestion des endpoints macOS reste un défi spécifique. Contrairement à Windows, où les politiques de mise à jour peuvent être gérées très finement via Active Directory et WSUS, les entreprises utilisant des Mac doivent s'appuyer sur des solutions MDM spécialisées. Selon les données IDC de 2025, environ 35 % des entreprises françaises comptant plus de 500 employés avaient des Mac en production, mais seulement 60 % d'entre elles utilisaient un MDM permettant le déploiement forcé des mises à jour de sécurité. CVE-2026-65400 rappelle que tout Mac avec Screen Sharing activé et non mis à jour dans les prochains jours devient un risque tangible pour la sécurité globale du réseau d'entreprise.
La rapidité avec laquelle Apple a publié un patch hors-cycle pour CVE-2026-65400 — sans qu'il y ait d'exploitation active connue — mérite d'être soulignée positivement. Elle témoigne d'une maturité croissante du processus de réponse aux vulnérabilités chez Apple, qui avait parfois été critiqué dans le passé pour la lenteur de ses cycles de correction. Le programme Apple Security Research Device Program et le bug bounty d'Apple, qui propose jusqu'à un million de dollars pour certaines catégories de vulnérabilités, semblent porter leurs fruits en attirant des chercheurs comme Alfredo Pesoli vers une divulgation responsable coordonnée avec l'éditeur avant toute publication publique.
Pour les équipes de sécurité opérant dans des environnements mixtes Windows/Mac, CVE-2026-65400 est un rappel que les endpoints macOS doivent être intégrés dans les processus de gestion des vulnérabilités au même titre que les postes Windows. Les outils de scan comme Tenable Nessus et Qualys ont déjà publié des plugins de détection pour CVE-2026-65400, permettant d'identifier rapidement les Mac exposés sur le réseau. Les organisations soumises à NIS2, ISO 27001 ou SOC 2 doivent traiter ce patch comme une correction urgente et documenter son déploiement dans leurs tableaux de bord de conformité et leurs registres de risques.
Ce qu'il faut retenir
- Mettre à jour immédiatement vers macOS Tahoe 26.6.1, Sequoia 15.7.9 ou Sonoma 14.8.9 si Screen Sharing est activé — les trois branches macOS maintenues sont concernées.
- CVE-2026-65400 (CVSS 7.5) permet un contournement d'authentification réseau sans credentials ; les Mac headless et les environnements d'entreprise avec MDM sont à traiter en priorité.
- Aucune exploitation in-the-wild connue à ce jour, mais la fenêtre avant l'apparition de PoC publics est courte : le déploiement MDM centralisé doit être lancé immédiatement.
Comment vérifier si Screen Sharing est activé sur mon Mac ?
Rendez-vous dans Réglages Système > Général > Partage. Si « Partage d'écran » est activé (interrupteur vert), votre Mac est potentiellement vulnérable avant l'application du patch. Vous pouvez temporairement désactiver le service le temps d'appliquer la mise à jour, ou prioriser le déploiement via votre solution MDM pour les machines avec ce service actif sur votre réseau.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Alibaba lance Qwen3.8-Max, un modèle IA 2,4 T paramètres
Alibaba a lancé Qwen3.8-Max le 3 août 2026, un modèle IA MoE de 2,4 trillions de paramètres rivalisant avec les meilleurs modèles occidentaux, avec des poids open-source annoncés pour le 10 août.
NatJack : faille de conception NAT compromet TCP et DNS
Un chercheur a présenté NatJack à Black Hat USA 2026, exposant quatre techniques pour détourner sessions TCP et réponses DNS via des failles de conception inhérentes aux tables de suivi NAT, affectant Windows, Linux et macOS.
DragonForce frappe TUI China : passeports, visas et données financières exfiltrés
Le groupe ransomware DragonForce a revendiqué le 3 août 2026 une attaque contre TUI China, filiale du premier groupe touristique mondial. Des passeports, visas et documents financiers seraient entre ses mains, avec extorsion en cours.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire