En bref

  • CVE-2026-65400 : faille d'authentification critique (CVSS 9.8) dans le démon Screen Sharing de macOS, permettant un accès root sans credentials valides depuis le réseau
  • Toutes les versions macOS supportées affectées : Tahoe 26.x, Sequoia 15.x, Sonoma 14.x — correctif d'urgence disponible depuis le 6 août 2026
  • Action requise immédiate : mettre à jour vers macOS Tahoe 26.6.1 / Sequoia 15.7.9 / Sonoma 14.8.9 et bloquer le port 5900 sur les Mac exposés à Internet

Les faits

Apple a publié le 6 août 2026 un correctif d'urgence hors cycle pour CVE-2026-65400, une vulnérabilité critique dans le service Screen Sharing de macOS. La faille, dont le score CVSS a été rescalé à 9.8 par la CISA le 14 août, permet à un attaquant réseau non authentifié de s'authentifier sur le service sans fournir de credentials valides, aboutissant à une exécution de code arbitraire avec des privilèges root.

Techniquement, CVE-2026-65400 exploite un défaut dans l'implémentation du protocole Secure Remote Password (SRP) dans le démon screensharingd. Apple a décrit la correction comme une amélioration de la « gestion d'état » — formulation qui suggère une validation défaillante du flux d'authentification ou de la session SRP, permettant à un attaquant de contourner la vérification cryptographique sans connaître le mot de passe. Huntress a documenté en parallèle CVE-2026-43760, une faille complémentaire de réinitialisation d'état utilisée en combinaison dans certaines chaînes d'exploitation.

Les versions affectées couvrent l'ensemble du parc macOS supporté : Tahoe (antérieur à 26.6.1), Sequoia (antérieur à 15.7.9) et Sonoma (antérieur à 14.8.9). Le correctif out-of-band a été publié simultanément pour les trois branches le 6 août — pratique rare chez Apple qui confirme la sévérité perçue par l'éditeur. Aucun correctif n'est disponible pour macOS Ventura et les versions antérieures, aujourd'hui en fin de support actif.

La CISA a ajouté CVE-2026-65400 au catalogue KEV (Known Exploited Vulnerabilities) le 18 août 2026, imposant aux agences fédérales américaines (FCEB) d'appliquer le patch avant le 8 septembre 2026. Le NCSC néerlandais (NCSC-NL) a signalé dès le 12 août une exploitation active ciblant les Mac exposant le port 5900 (VNC/Screen Sharing) directement sur Internet.

Microsoft Security Intelligence a documenté le mode opératoire avec précision : après avoir obtenu l'accès root via Screen Sharing, les attaquants transfèrent une clé publique SSH sur la machine compromise, installent des scripts de persistance, effacent les journaux système et l'historique shell, modifient les règles pf (packet filter macOS), puis déploient XMRig 6.26.0 — le mineur de Monero (XMR) open source le plus répandu. Ce pattern de cryptojacking est cohérent avec des groupes financièrement motivés ciblant opportunistément des ressources de calcul accessibles.

La surface d'exposition est plus significative qu'on ne pourrait le penser. D'après les données Shodan compilées par Huntress fin août, environ 18 400 adresses IP exposent le port 5900 avec une bannière VNC/screensharingd identifiable. Dans les entreprises utilisant macOS pour les équipes de développement, design et direction, Screen Sharing est souvent activé pour le support à distance sans restriction réseau adéquate — en particulier sur les Mac de télétravail avec connexions domestiques non cloisonnées.

La gravité particulière de cette faille tient à son vecteur réseau pré-authentification. Contrairement à de nombreuses vulnérabilités macOS qui nécessitent un accès local ou une interaction utilisateur, CVE-2026-65400 est exploitable depuis Internet sur tout Mac avec le port 5900 ouvert, sans qu'aucun utilisateur ait besoin d'accepter une connexion. Le fait qu'Apple ait rompu avec sa tradition de Patch Tuesday pour un correctif hors cycle confirme la sévérité réelle.

Un aspect critique souvent sous-estimé : un attaquant ayant établi une persistance SSH avant le patch conserve son accès même après la mise à jour. La simple application du correctif ne suffit pas si une compromission préalable n'est pas exclue. Les équipes IT doivent investiguer les indicateurs de compromission sur les Mac exposés avant le 6 août avant de conclure à un parc sain.

Impact et exposition

Sont exposés tous les Mac avec Screen Sharing activé (Réglages Système → Général → Partage → Partage d'écran) et le port 5900 accessible depuis Internet ou un réseau non de confiance. Les Mac managés via MDM (Jamf, Mosyle, Kandji) avec Screen Sharing actif pour le support IT sans restriction réseau sont particulièrement à risque. Les Mac de télétravail exposés directement sur leur connexion Internet domestique sans VPN obligatoire constituent une surface critique. macOS Ventura et les versions antérieures restent vulnérables sans correctif éditeur.

Recommandations

  • Mettre à jour immédiatement via Mise à jour logicielle ou MDM : macOS Tahoe 26.6.1, Sequoia 15.7.9 ou Sonoma 14.8.9
  • Bloquer le port 5900 (TCP/UDP) au pare-feu périmétrique et sur les routeurs domestiques des télétravailleurs
  • Désactiver Screen Sharing sur tous les Mac qui n'en ont pas strictement besoin (Réglages Système → Général → Partage)
  • Auditer les règles MDM pour qu'aucun profil n'active Screen Sharing sans restriction réseau associée
  • Forcer l'accès Screen Sharing exclusivement via VPN avec MFA pour les Mac de direction et développeurs
  • Rechercher des IoC : xmrig dans /usr/local/bin ou /tmp, clés SSH inconnues dans ~/.ssh/authorized_keys, règles pf modifiées, logs système manquants

Alerte critique

Si votre Mac exposait le port 5900 sur Internet et n'a pas été patché avant le 18 août 2026 (date d'ajout au KEV CISA), considérez-le comme potentiellement compromis. La simple application du correctif ne suffit pas si une persistance SSH a été établie — elle subsiste après la mise à jour macOS. Investiguez les IoC avant de conclure à un parc sain.

Nos Mac sont managés via Jamf et Screen Sharing est activé pour le support. Que faire en priorité ?

Déployez immédiatement la mise à jour via Jamf Remote — délai zéro justifié ici. Créez un Smart Group ciblant les Mac avec Screen Sharing actif et ajoutez une restriction réseau via profil de configuration pour limiter le port 5900 au seul segment VPN interne. Ne désactivez pas Screen Sharing globalement si vos équipes IT en dépendent, mais cloisonnez-le réseau. Lancez un script de détection d'IoC (présence de xmrig, clés SSH non autorisées dans authorized_keys) déployé via Jamf sur l'ensemble du parc avant de conclure à l'absence de compromission.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit