Apple が 8 月 6 日に緊急修正した macOS Screen Sharing の認証バイパス脆弱性 CVE-2026-65400 が、既にインターネット公開された Mac で実際に悪用されていることが確認されました。攻撃者は VNC 用ポート 5900 経由で認証をすり抜けて root 権限を取得し、Monero マイニングマルウェアを常駐させています。英 NCSC は複数感染事例を確認しています。

主なポイント

  • 修正版は macOS Tahoe 26.6.1 / Sequoia 15.7.9 / Sonoma 14.8.9 (8 月 6 日リリース)
  • CISA は 8 月 14 日に CVSS を 7.1 → 9.8 (Critical) に再評価
  • VNC パスワード変更や許可ユーザー削除では防げず、認証パス自体が迂回されるため修正が唯一の対策
  • 公開ポート 5900 の Mac が主な標的、root で常時稼働型 XMRig 系マイナーが配置される

出典: Apple macOS Screen Sharing Flaw Exploited on Internet-Exposed Macs to Install Monero Miner