CVE-2026-65400 : contournement d'authentification pré-auth dans screensharingd macOS, CVSS 9.8 reclassifié par la CISA. Des Mac exposant le port 5900 sont compromis en root et utilisés pour miner du Monero. Inscrit au KEV CISA le 18 août 2026.
En bref
- CVE-2026-65400 : contournement d'authentification pré-auth dans screensharingd macOS — accès root sans credentials valides via le réseau, CVSS reclassifié 9.8 par la CISA
- Exploitation active depuis le 12 août 2026 : les attaquants obtiennent un accès root et installent un mineur de Monero sur tout Mac exposant le port 5900 sur Internet
- Patch disponible : macOS Tahoe 26.6.1, Sequoia 15.7.9, Sonoma 14.8.9. Inscrit au catalogue KEV CISA le 18 août 2026 — deadline fédérale dépassée.
Les faits
Apple a publié le 6 août 2026 des mises à jour de sécurité pour macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9, corrigeant entre autres CVE-2026-65400. À sa publication, la faille était notée CVSS 7.1. Ce score a été reclassifié à CVSS 9.8 (critique) par la CISA le 14 août 2026, après confirmation d'exploitation active dans la nature. La vulnérabilité a été ajoutée au catalogue KEV (Known Exploited Vulnerabilities) de la CISA le 18 août 2026, avec une deadline de remédiation au 21 août pour les agences fédérales américaines — deadline désormais dépassée.
CVE-2026-65400 réside dans screensharingd, le démon macOS responsable du partage d'écran via Apple Remote Desktop (ARD) et VNC, écoutant par défaut sur le port 5900. La faille est un contournement d'authentification pré-auth : un attaquant sur le réseau peut s'authentifier sans credentials valides et obtenir une exécution de code au niveau root. Aucune interaction utilisateur n'est requise — le vecteur est purement réseau. Tout Mac dont le port 5900 est accessible depuis Internet est directement compromettable.
Le Centre néerlandais pour la cybersécurité nationale (NCSC-NL) a publié le 12 août 2026 une alerte signalant l'exploitation active de CVE-2026-65400 sur des Mac exposés à Internet. Dans tous les cas signalés à l'agence, les attaquants ont utilisé l'accès root obtenu pour installer un mineur de cryptomonnaie Monero (XMR). Cette charge utile est caractéristique d'acteurs à motivation financière opérant un botnet de minage : les Mac Apple Silicon disposent de CPU très performants, ce qui les rend attractifs pour le cryptojacking à grande échelle.
Des analyses techniques publiées par Huntress et Tanium les 15 et 16 août 2026 révèlent que CVE-2026-65400 se combine avec CVE-2026-43760, une seconde vulnérabilité dans screensharingd permettant une exécution de code à distance dans des conditions légèrement différentes. L'exploitation combinée constitue une chaîne d'attaque complète depuis Internet jusqu'à l'exécution de code arbitraire en root, sans aucune interaction de l'utilisateur.
Le délai entre le patch (6 août) et la détection d'exploitation active (12 août) est de seulement 6 jours. Ce délai illustre le phénomène dit de patch diffing : des groupes malveillants analysent les correctifs Apple dès leur publication pour en extraire les détails techniques des vulnérabilités corrigées, puis développent des exploits opérationnels en quelques jours. Chaque jour de retard dans l'application du patch correspond à une fenêtre d'exposition concrète et mesurable.
Des analyses Shodan et Censys réalisées début août 2026 estimaient à plusieurs dizaines de milliers le nombre de Mac exposant le port 5900 directement sur Internet à l'échelle mondiale — principalement des machines de particuliers, de petites entreprises et des infrastructures de support technique à distance. Ces machines représentent une surface d'attaque immédiatement exploitable par n'importe quel acteur disposant d'un script d'exploitation.
La CISA a souligné dans son avis que CVE-2026-65400 est également exploitable sur des réseaux locaux sans exposition Internet directe. Dans un environnement d'entreprise utilisant des Mac, un attaquant ayant compromis un premier poste peut se déplacer latéralement vers d'autres Mac du réseau interne via le port 5900, même en l'absence d'exposition Internet directe. Cela étend significativement le périmètre d'impact.
Les Mac compromis pour le minage de Monero subissent une charge CPU/GPU massive et continue, une surconsommation électrique et un risque de surchauffe matérielle. Dans un contexte professionnel, cela se traduit par des interruptions de service et une productivité réduite. Les mineurs déployés utilisent généralement des noms de processus génériques pour se dissimuler dans la liste des processus macOS, rendant leur détection difficile sans monitoring dédié.
Impact et exposition
Systèmes affectés : macOS Tahoe 26 (avant 26.6.1), macOS Sequoia 15 (avant 15.7.9), macOS Sonoma 14 (avant 14.8.9). Les versions macOS Ventura et antérieures ne reçoivent plus de mises à jour de sécurité régulières d'Apple et sont également vulnérables sans correctif disponible. Conditions d'exploitation : Screen Sharing ou Apple Remote Desktop activé, port 5900 accessible depuis Internet ou réseau local. Aucune interaction utilisateur requise, aucune authentification nécessaire.
Recommandations
- Mettre à jour macOS immédiatement vers macOS Tahoe 26.6.1, Sequoia 15.7.9 ou Sonoma 14.8.9 — seules ces versions corrigent CVE-2026-65400
- Si la mise à jour est impossible : désactiver Screen Sharing et Apple Remote Desktop via Préférences Système → Général → Partage
- Bloquer le port 5900 en entrée sur vos firewalls et routeurs pour tous les Mac non destinés à être administrés à distance depuis Internet ou des segments réseau non fiables
- Auditer vos Mac pour détecter un minage suspect : charge CPU anormalement élevée en continu, processus inconnus dans l'Utilitaire d'activité, surconsommation réseau
- Déployer une politique MDM (Jamf, Mosyle, Kandji) pour restreindre les connexions entrantes au port 5900 sur les Mac d'entreprise et centraliser l'état du partage d'écran
Alerte critique
CVE-2026-65400 est notée CVSS 9.8, activement exploitée et inscrite au catalogue KEV de la CISA depuis le 18 août 2026. Tout Mac avec Screen Sharing activé et port 5900 accessible — sur Internet ou en réseau local — doit être patché ou isolé immédiatement. La charge utile observée est un mineur Monero, mais le même vecteur peut être utilisé pour déployer des backdoors ou exfiltrer des données par des acteurs plus sophistiqués.
Comment savoir si mon Mac a déjà été compromis via CVE-2026-65400 ?
Vérifiez d'abord si Screen Sharing est ou était activé (Préférences Système → Général → Partage). Ensuite, ouvrez l'Utilitaire d'activité et observez la consommation CPU : un mineur Monero se manifeste par une charge CPU massive et continue, même lorsque le Mac est au repos. Examinez les logs via Console.app en filtrant sur "screensharingd" pour identifier des connexions entrantes anormales. En ligne de commande, sudo netstat -an | grep 5900 permet de voir les connexions actives sur le port. Si vous suspectez une compromission, isolez la machine du réseau et préservez les logs avant tout redémarrage.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Krybit ransomware : 114 Go de données médicales volés à ProHealth Medical de Singapour
Krybit, groupe RaaS multi-plateforme lancé en mars 2026, revendique l'attaque de ProHealth Medical Group à Singapour avec 114 Go de données médicales exfiltrées. Un nouveau groupe qui monte rapidement en puissance dans le secteur de la santé.
CVE-2026-68820 : Lazarus exploite le kernel Windows 5 semaines avant le patch
Le groupe nord-coréen Lazarus a exploité CVE-2026-68820, une use-after-free dans afd.sys, pendant 5 semaines pour déployer le rootkit FudModule et le backdoor ForestTiger contre des industries de défense en Europe et en Inde. Patch disponible depuis le 11 août 2026.
Zimbra SNMP RCE CVSS 8.9 exploité : patch avant le 24/08
La vulnérabilité CVE-2026-73570, une injection de commandes OS non authentifiée dans Zimbra Collaboration SNMP (CVSS 8.9), est activement exploitée depuis mi-août 2026. La CISA ordonne le patch avant le 24 août.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire