Atakujący wykorzystują lukę w funkcji Udostępniania ekranu w macOS, którą Apple zdążył już załatać, by przejąć uprawnienia roota i instalować koparki Monero (XMR). Jednocześnie agent AI zbudował działające exploity w zaledwie cztery godziny.
Najważniejsze informacje:
- Atakujący nadużywają luki CVE-2026-65400 na publicznie wystawionych Macach, by zdobyć uprawnienia roota i instalować koparki Monero.
- Calif informuje, że agent AI w cztery godziny stworzył działające exploity na dwie zdalne luki typu pre-auth z uprawnieniami roota.
- Apple wydał już poprawkę, ale holenderskie i amerykańskie instytucje ostro różnią się w ocenie powagi luki (CVSS).
Exploit Monero na macOS
Holenderskie Narodowe Centrum Bezpieczeństwa Cybernetycznego poinformowało 12 sierpnia, że odnotowało zgłoszenia aktywnego wykorzystywania CVE-2026-65400 na komputerach Mac z otwartym do internetu portem 5900. Wszystkie potwierdzone incydenty wyglądały tak samo.
Zgodnie z komunikatem, „konto root zostało użyte”, a na systemie „zainstalowano koparkę kryptowaluty Monero”. Apple opisuje podatność jako błąd w mechanizmie uwierzytelniania, usunięty dzięki poprawionej obsłudze stanów w macOS Tahoe 26.6.1, Sequoia 15.7.9 oraz Sonoma 14.8.9.
Badacz bezpieczeństwa osxreverser wylicza, że z internetu dostępnych jest ok. 40 tys. hostów z włączonym Udostępnianiem ekranu, z czego niemal połowa w Stanach Zjednoczonych, głównie w sieciach domowych. Skala faktycznie przejętych maszyn pozostaje nieznana. Do czasu instalacji łatek użytkownicy powinni wyłączyć Udostępnianie ekranu lub zablokować port 5900.
Zobacz też: Anthropic wyprzedza OpenAI o 25 mld dol. wraz z przyspieszeniem wzrostu przychodów
Exploit AI od Calif
Firma Calif zreverse‑engineerowała awaryjną aktualizację Apple i posłużyła się agentem AI, aby stworzyć działające exploity na dwie odrębne, zdalne luki typu pre-auth z prawami roota. Cały proces zajął cztery godziny. Spółka zapowiada, że nie ujawni na razie szczegółów technicznych dotyczących CVE-2026-65400, ponieważ przygotowanie exploita okazało się „zbyt proste”, a większość Maców wciąż czeka na aktualizację.
Jak zauważa Ars Technica, dostęp do konta root można wykorzystać nie tylko do kopania kryptowalut, ale również do kradzieży poświadczeń logowania. Publicznie udostępnione dowody nadużyć na razie dotyczą jednak wyłącznie cryptominingu.
Holenderska agencja ocenia CVE-2026-65400 na 7,1 w skali CVSS v3, podczas gdy amerykańska CISA – na 9,8, w ramach programu zasilającego National Vulnerability Database. To różnica aż 2,7 punktu między ocenami dwóch instytucji państwowych.
NIST wciąż nie przyznał własnej oceny, a osobna wartość 9,6 pojawiająca się w innych źródłach nie pokrywa się z danymi z cytowanych instytucji.
Apple opublikował swój biuletyn bezpieczeństwa 6 sierpnia, dziękując za zgłoszenie podatności Alfredo Pesoli z firmy Bynario. Holenderska agencja wydała pierwsze ostrzeżenie 7 sierpnia, a 12 sierpnia je zaktualizowała, po upublicznieniu proof of concept i potwierdzeniu aktywnych ataków. Od publikacji łatki do wykorzystywania luki w praktyce minęło więc sześć dni.
Czytaj dalej: Strata Jane Street rzędu 15 mld dol. kieruje uwagę na jej 990 mln dol. w ETF-ach bitcoinowych





