Хакери експлуатують уразливість у функції Screen Sharing в macOS, яку вже пропатчила Apple, щоб отримати root‑доступ і встановлювати майнери Monero (XMR). Тим часом агент штучного інтелекту зумів автоматично зібрати робочий експлойт менш ніж за чотири години.
Ключові факти:
- Зловмисники використовують CVE-2026-65400 на Mac з відкритим у інтернет портом 5900, отримуючи root‑доступ і ставлячи майнери Monero.
- Calif повідомляє, що агент ШІ за 4 години створив робочі експлойти для двох віддалених root‑уразливостей до автентифікації.
- Apple випустила патч, але нідерландські та американські регулятори кардинально розходяться в оцінці критичності за CVSS.
Експлойт Monero під macOS
Національний центр кібербезпеки Нідерландів повідомив 12 серпня, що отримав сигнали про активну експлуатацію CVE-2026-65400 на Mac, де порт 5900 відкритий у публічний інтернет. У всіх підтверджених випадках атаки відбувалися за однаковим сценарієм.
За даними відомства, «було отримано доступ до облікового запису root» та «розгорнуто майнер криптовалюти Monero». Apple описує баг як проблему автентифікації, усунуту «покращеним керуванням станами» в macOS Tahoe 26.6.1, Sequoia 15.7.9 та Sonoma 14.8.9.
Дослідник безпеки osxreverser підрахував, що у відкритому доступі перебувають близько 40 000 хостів із увімкненим Screen Sharing, майже половина — у США, значна частина — у домашніх мережах. Скільки саме комп’ютерів уже скомпрометовано, невідомо. До встановлення оновлень користувачам радять вимкнути Screen Sharing або принаймні закрити порт 5900.
Також читайте: Anthropic випереджає OpenAI на $25 млрд на тлі прискорення зростання виручки
AI‑експлойт від Calif
Компанія Calif зворотно проаналізувала позапланове оновлення Apple й залучила агента ШІ для створення робочих експлойтів одразу до двох віддалених root‑уразливостей, що спрацьовують ще до автентифікації. Увесь процес зайняв близько чотирьох годин.
У Calif заявили, що наразі не розкриватимуть технічні деталі CVE-2026-65400, оскільки створити експлойт виявилося «занадто просто», і компанія хоче дати час більшості користувачів оновити macOS.
Видання Ars Technica наголосило, що отриманий таким чином root‑доступ може використовуватися не лише для криптомайнінгу, а й для викрадення облікових даних. Водночас публічних доказів інших сценаріїв зловживання, окрім майнінгу, поки що немає.
Нідерландський центр кібербезпеки оцінив CVE-2026-65400 у 7,1 бала за CVSS v3, тоді як американська CISA через програму збагачення даних для National Vulnerability Database надала оцінку 9,8. Розрив між національними регуляторами становить 2,7 бала.
NIST поки не оприлюднив власний бал, а окрема оцінка 9,6, яка фігурує в деяких публікаціях, не підтверджується жодним із наведених офіційних джерел.
Apple опублікувала свій бюлетень 6 серпня, відзначивши дослідника Альфредо Пезолі з Bynario. Нідерландський регулятор 7 серпня випустив перше попередження, а 12 серпня оновив його після появи публічного proof-of-concept та підтвердження активної експлуатації. Таким чином, проміжок між виходом патча та початком масового зловживання становив шість днів.
Читати далі: Збиток Jane Street у $15 млрд привернув увагу до її біткоїн-ETF на $990 млн





