CVE-2026-65400, CVSS 9.8, permet à un attaquant réseau d'obtenir l'accès root sur macOS via Screen Sharing sans credentials. Exploité pour déployer XMRig 6.26.0. Patch Apple disponible depuis le 6 août, CISA KEV ajouté le 18 août 2026.
En bref
- CVE-2026-65400 : faille d'authentification critique (CVSS 9.8) dans le démon Screen Sharing de macOS, permettant un accès root sans credentials valides depuis le réseau
- Toutes les versions macOS supportées affectées : Tahoe 26.x, Sequoia 15.x, Sonoma 14.x — correctif d'urgence disponible depuis le 6 août 2026
- Action requise immédiate : mettre à jour vers macOS Tahoe 26.6.1 / Sequoia 15.7.9 / Sonoma 14.8.9 et bloquer le port 5900 sur les Mac exposés à Internet
Les faits
Apple a publié le 6 août 2026 un correctif d'urgence hors cycle pour CVE-2026-65400, une vulnérabilité critique dans le service Screen Sharing de macOS. La faille, dont le score CVSS a été rescalé à 9.8 par la CISA le 14 août, permet à un attaquant réseau non authentifié de s'authentifier sur le service sans fournir de credentials valides, aboutissant à une exécution de code arbitraire avec des privilèges root.
Techniquement, CVE-2026-65400 exploite un défaut dans l'implémentation du protocole Secure Remote Password (SRP) dans le démon screensharingd. Apple a décrit la correction comme une amélioration de la « gestion d'état » — formulation qui suggère une validation défaillante du flux d'authentification ou de la session SRP, permettant à un attaquant de contourner la vérification cryptographique sans connaître le mot de passe. Huntress a documenté en parallèle CVE-2026-43760, une faille complémentaire de réinitialisation d'état utilisée en combinaison dans certaines chaînes d'exploitation.
Les versions affectées couvrent l'ensemble du parc macOS supporté : Tahoe (antérieur à 26.6.1), Sequoia (antérieur à 15.7.9) et Sonoma (antérieur à 14.8.9). Le correctif out-of-band a été publié simultanément pour les trois branches le 6 août — pratique rare chez Apple qui confirme la sévérité perçue par l'éditeur. Aucun correctif n'est disponible pour macOS Ventura et les versions antérieures, aujourd'hui en fin de support actif.
La CISA a ajouté CVE-2026-65400 au catalogue KEV (Known Exploited Vulnerabilities) le 18 août 2026, imposant aux agences fédérales américaines (FCEB) d'appliquer le patch avant le 8 septembre 2026. Le NCSC néerlandais (NCSC-NL) a signalé dès le 12 août une exploitation active ciblant les Mac exposant le port 5900 (VNC/Screen Sharing) directement sur Internet.
Microsoft Security Intelligence a documenté le mode opératoire avec précision : après avoir obtenu l'accès root via Screen Sharing, les attaquants transfèrent une clé publique SSH sur la machine compromise, installent des scripts de persistance, effacent les journaux système et l'historique shell, modifient les règles pf (packet filter macOS), puis déploient XMRig 6.26.0 — le mineur de Monero (XMR) open source le plus répandu. Ce pattern de cryptojacking est cohérent avec des groupes financièrement motivés ciblant opportunistément des ressources de calcul accessibles.
La surface d'exposition est plus significative qu'on ne pourrait le penser. D'après les données Shodan compilées par Huntress fin août, environ 18 400 adresses IP exposent le port 5900 avec une bannière VNC/screensharingd identifiable. Dans les entreprises utilisant macOS pour les équipes de développement, design et direction, Screen Sharing est souvent activé pour le support à distance sans restriction réseau adéquate — en particulier sur les Mac de télétravail avec connexions domestiques non cloisonnées.
La gravité particulière de cette faille tient à son vecteur réseau pré-authentification. Contrairement à de nombreuses vulnérabilités macOS qui nécessitent un accès local ou une interaction utilisateur, CVE-2026-65400 est exploitable depuis Internet sur tout Mac avec le port 5900 ouvert, sans qu'aucun utilisateur ait besoin d'accepter une connexion. Le fait qu'Apple ait rompu avec sa tradition de Patch Tuesday pour un correctif hors cycle confirme la sévérité réelle.
Un aspect critique souvent sous-estimé : un attaquant ayant établi une persistance SSH avant le patch conserve son accès même après la mise à jour. La simple application du correctif ne suffit pas si une compromission préalable n'est pas exclue. Les équipes IT doivent investiguer les indicateurs de compromission sur les Mac exposés avant le 6 août avant de conclure à un parc sain.
Impact et exposition
Sont exposés tous les Mac avec Screen Sharing activé (Réglages Système → Général → Partage → Partage d'écran) et le port 5900 accessible depuis Internet ou un réseau non de confiance. Les Mac managés via MDM (Jamf, Mosyle, Kandji) avec Screen Sharing actif pour le support IT sans restriction réseau sont particulièrement à risque. Les Mac de télétravail exposés directement sur leur connexion Internet domestique sans VPN obligatoire constituent une surface critique. macOS Ventura et les versions antérieures restent vulnérables sans correctif éditeur.
Recommandations
- Mettre à jour immédiatement via Mise à jour logicielle ou MDM : macOS Tahoe 26.6.1, Sequoia 15.7.9 ou Sonoma 14.8.9
- Bloquer le port 5900 (TCP/UDP) au pare-feu périmétrique et sur les routeurs domestiques des télétravailleurs
- Désactiver Screen Sharing sur tous les Mac qui n'en ont pas strictement besoin (Réglages Système → Général → Partage)
- Auditer les règles MDM pour qu'aucun profil n'active Screen Sharing sans restriction réseau associée
- Forcer l'accès Screen Sharing exclusivement via VPN avec MFA pour les Mac de direction et développeurs
- Rechercher des IoC : xmrig dans /usr/local/bin ou /tmp, clés SSH inconnues dans ~/.ssh/authorized_keys, règles pf modifiées, logs système manquants
Alerte critique
Si votre Mac exposait le port 5900 sur Internet et n'a pas été patché avant le 18 août 2026 (date d'ajout au KEV CISA), considérez-le comme potentiellement compromis. La simple application du correctif ne suffit pas si une persistance SSH a été établie — elle subsiste après la mise à jour macOS. Investiguez les IoC avant de conclure à un parc sain.
Nos Mac sont managés via Jamf et Screen Sharing est activé pour le support. Que faire en priorité ?
Déployez immédiatement la mise à jour via Jamf Remote — délai zéro justifié ici. Créez un Smart Group ciblant les Mac avec Screen Sharing actif et ajoutez une restriction réseau via profil de configuration pour limiter le port 5900 au seul segment VPN interne. Ne désactivez pas Screen Sharing globalement si vos équipes IT en dépendent, mais cloisonnez-le réseau. Lancez un script de détection d'IoC (présence de xmrig, clés SSH non autorisées dans authorized_keys) déployé via Jamf sur l'ensemble du parc avant de conclure à l'absence de compromission.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Microsoft Entra Tenant Governance en GA : fin du shadow IT
Microsoft annonce la GA d'Entra Tenant Governance : découverte automatique des tenants shadow IT Microsoft 365, surveillance de la dérive de configuration sur Entra, Intune, Teams et Defender.
APT28 déploie HOOKEDGE contre les gouvernements européens
APT28 (Fancy Bear) déploie HOOKEDGE, un backdoor Windows furtif ciblant des gouvernements européens via des leurres diplomatiques Word, masquant son C2 derrière webhook.site et Microsoft Edge.
CVE-2026-86218 : N-central CVSS 10, 4e hotfix en 5 semaines, exploité
N-able publie son quatrième hotfix en cinq semaines pour CVE-2026-86218, une faille CVSS 10 de type RCE sans authentification dans N-central, exploitée dans la nature selon des alertes internes.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire