Aanvallers misbruiken een kwetsbaarheid in macOS Screen Sharing, inmiddels door Apple gepatcht, om root-toegang te verkrijgen en Monero (XMR)-miners te installeren. Een AI‑agent wist binnen vier uur werkende exploits te ontwikkelen.
Belangrijkste punten:
- Aanvallers misbruiken CVE-2026-65400 op publiek toegankelijke Macs om root-rechten te bemachtigen en Monero-miners te plaatsen.
- Calif meldt dat een AI-agent in vier uur werkende exploits bouwde voor twee pre-authentication root-kwetsbaarheden.
- Apple heeft het lek gedicht; Nederlandse en Amerikaanse instanties verschillen sterk in hun CVSS-inschatting.
Monero‑exploit op macOS
Het Nationaal Cyber Security Centrum (NCSC) meldde op 12 augustus dat het meldingen heeft ontvangen van actieve exploitatie van CVE-2026-65400 op Macs waarop poort 5900 (Screen Sharing) open naar het internet staat. Alle bevestigde incidenten vertoonden hetzelfde patroon.
Volgens het NCSC was “root benaderd” en was “een Monero-cryptominer geplaatst”, terwijl Apple het lek omschrijft als een authenticatieprobleem dat is opgelost via verbeterd state management in macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9.
Security-onderzoeker osxreverser meldde dat circa 40.000 Screen Sharing‑hosts direct vanaf het internet bereikbaar zijn, bijna de helft in de Verenigde Staten, vaak via particuliere aansluitingen. Hoeveel Macs daadwerkelijk zijn gecompromitteerd, is onbekend. Totdat systemen zijn gepatcht, wordt gebruikers aangeraden Screen Sharing uit te schakelen of poort 5900 te blokkeren.
Zie ook: Anthropic loopt $25 mrd uit op OpenAI terwijl omzetgroei versnelt
Calif’s AI‑exploit
Calif analyseerde Apple’s out-of-band update via reverse engineering en zette een AI‑agent in om werkende exploits te genereren voor twee aparte pre-authentication remote root‑bugs. Dat proces duurde vier uur. Het bedrijf houdt de technische details van CVE-2026-65400 voorlopig achter, omdat het ontwikkelen van de exploit “te eenvoudig” bleek en het merendeel van de Macs nog moet worden bijgewerkt.
Techsite Ars Technica wijst erop dat root-toegang ook kan worden ingezet voor diefstal van inloggegevens in plaats van uitsluitend cryptomining. Voor zover bekend is er publiek nog geen bewijs van misbruik buiten mining om.
Het NCSC waardeert CVE-2026-65400 met een CVSS v3-score van 7,1, terwijl de Amerikaanse CISA via het enrichment-programma voor de National Vulnerability Database op 9,8 uitkomt. Dat betekent een afwijking van 2,7 punten tussen de nationale instanties.
NIST heeft nog geen eigen score gepubliceerd; een elders genoemde score van 9,6 komt niet overeen met de officiële nationale bronnen.
Apple bracht zijn advisory op 6 augustus uit en bedankte Alfredo Pesoli van Bynario voor de melding. Het NCSC volgde op 7 augustus met een eerste waarschuwing en scherpte die aan op 12 augustus, nadat er een publiek proof-of-concept verscheen en actief misbruik werd bevestigd. De periode tussen publieke patch en geconstateerd misbruik bedroeg daarmee zes dagen.
Lees verder: Verlies van $15 mrd bij Jane Street zet $990 mln aan Bitcoin-ETF-posities in de schijnwerpers





