باگ بحرانی Screen Sharing مک (CVE-2026-65400) در حملات واقعی؛ دسترسی root و استخراج Monero
آسیبپذیری ۹.۸ احراز هویت در Screen Sharing مکاواس به مهاجمان اجازه ورود بدون رمز میداد؛ اپل آن را وصله کرده، اما NCSC هلند بهرهبرداری فعال با نصب ماینر Monero را تأیید کرد و CISA به KEV افزود.

آسیبپذیری بحرانی CVE-2026-65400 با امتیاز CVSS 9.8 در قابلیت Screen Sharing سیستمعامل macOS، حالا رسماً در فهرست آسیبپذیریهای در حال بهرهبرداری CISA (KEV) قرار گرفته است. این نقص در احراز هویت به مهاجم شبکه اجازه میداد بدون ارائه اعتبارنامه معتبر به اشتراک صفحه نمایش مک متصل شود؛ اپل آن را ۶ اوت وصله کرد و مركز ملی امنیت سایبری هلند (NCSC) بهرهبرداری فعال با دسترسی root و نصب ماینر Monero را تأیید کرده است.
#چه اتفاقی افتاده است؟
اپل در ۶ اوت ۲۰۲۶ بهروزرسانیهای macOS Tahoe 26.6.1، Sequoia 15.7.9 و Sonoma 14.8.9 را با وصله این آسیبپذیری منتشر کرد. تحلیلهای Huntress و Ars Technica ریشه مشکل را در اعتبارسنجی وضعیت احراز هویت (auth-state validation) نشان دادهاند؛ به این معنا که مهاجم میتوانسته وضعیت جلسه را به شکلی جعل کند که سرویس Screen Sharing او را کاربر تأییدشده ببیند.
NCSC هلند گزارش کرده که مهاجمان پس از نفوذ، دسترسی root گرفته و ماینر Monero روی سیستمهای قربانی نصب کردهاند. CISA نیز در ۱۸ اوت این CVE را به فهرست KEV افزود و برای سازمانهای دولتی آمریکا مهلت ۲۱ اوت را تعیین کرد.
تصویر داخلی: باگ بحرانی Screen Sharing مک (CVE-2026-65400) در حملات واقعی؛ دسترسی root و استخ — DieSec
#جزئیات فنی
Screen Sharing مک بر پایه پروتکل VNC کار میکند و بهصورت پیشفرض روی پورت 5900/TCP سرویس میدهد. در بسیاری از شبکهها — بهویژه در سازمانهای کوچک و حتی میان کاربران خانگی که دسترسی از راه دور را فعال کردهاند — این پورت به اینترنت در معرض قرار دارد. نقص «احراز هویت نامناسب» یعنی مهاجم برای ورود حتی به حدس رمز هم نیاز ندارد؛ کافی است ترافیک جعلی درستی بفرستد.
پس از ورود، مهاجم عملاً صفحهنمایش و ورودی کاربر را در دست میگیرد و با ترکیب این دسترسی با مسیرهای افزایش امتیاز محلی، به root میرسد. نصب ماینر Monero روی مک نیز نشاندهنده انگیزه عمدتاً مالی مهاجمان است؛ هرچند همین دسترسی میتوانست برای سرقت داده یا استقرار بدافزار پیچیدهتر نیز استفاده شود.
#چرا مهم است؟
بهرهبرداری تأییدشده در دنیای واقعی از آسیبپذیریهای macOS امری نسبتاً نادر است و همین موضوع، خبر را مهمتر میکند. پایگاه نصبشده مک عظیم است و باور عمومی «امن بودن ذاتی مک» همواره باعث کمتوجهی به بهروزرسانیها شده است. این حمله نشان میدهد سطح حملهای مثل Screen Sharing — که اغلب برای پشتیبانی از راه دور فعال میشود — میتواند به دروازهای تمامعیار تبدیل شود.
از نگاه تحریری، الگوی حمله هم قابل تأمل است: بهجای باجافزارهای پرسر و صدا، مهاجمان ماینر Monero را انتخاب کردهاند که کمتر دیده میشود و درآمدی پیوسته دارد. این یعنی قربانیان ممکن است هفتهها متوجه حضور مهاجم نشوند. توصیه عملی روشن است: بهروزرسانی فوری به نسخههای وصلهشده، بررسی پورت 5900 در معرض اینترنت و غیرفعالکردن Screen Sharing در سیستمهایی که به آن نیاز ندارند.
این پرونده همچنین یک بار دیگر اهمیت بهروزرسانی سریع سیستمعامل دسکتاپ را در محیطهای سازمانی یادآور میشود. در بسیاری از سازمانها، مکهای مدیران و توسعهدهندگان از چرخه مدیریت متمرکز وصله خارجاند و همین تأخیر، پنجره بهرهبرداری را باز نگه میدارد. ورود CVE به KEV با مهلت سهروزه برای آژانسهای دولتی آمریکا نشان میدهد رگولاتور نیز این آسیبپذیری را در رده فوریترین تهدیدها طبقهبندی کرده است. برای کاربران سازمانی، بررسی لاگهای اتصال VNC و پایش پورت 5900 نیز میتواند نشانههای نفوذ احتمالی را آشکار کند.
از منظر تاریخی نیز این رویداد قابل توجه است: فهرست KEV سالهاست که تقریباً انحصاراً میزبان آسیبپذیریهای ویندوز، محصولات شبکهای و مرورگرها بوده و ورود یک نقص macOS با بهرهبرداری تأییدشده، پیامی به مدیران امنیتی دارد که دیگر نمیتوان مک را بهعنوان سکوی امن پیشفرض در نظر گرفت. پوشش رسانهای گسترده این پرونده — از Huntress تا Ars Technica — نشان میدهد جامعه امنیتی نیز همین نکته را دریافته است. هرچه سهم مک در سازمانها بیشتر شود، جذابیت آن برای مهاجمان مالی و جاسوسی نیز بیشتر خواهد شد.
#اعداد و ارقام
- امتیاز CVSS: 9.8 (بحرانی)
- نسخههای وصلهشده: macOS Tahoe 26.6.1، Sequoia 15.7.9، Sonoma 14.8.9 (۶ اوت ۲۰۲۶)
- پورت در معرض: 5900/TCP (VNC)
- ورود به CISA KEV: ۱۸ اوت؛ مهلت اقدام سازمانهای دولتی: ۲۱ اوت
- نتیجه حملات تأییدشده: دسترسی root و نصب ماینر Monero
#منابع
مطالب مرتبط
برای ادامه مطالعه
این یادداشتها بر اساس موضوع مشترک، همپوشانی برچسبها و تازگی انتشار انتخاب میشوند.

CVE-2026-59310؛ آسیبپذیری ۹.۸ vCenter در حمله بازیگر وابسته به چین؛ ۳۶۱ سرور در ۴۷ کشور
آسیبپذیری بحرانی path traversal در VMware vCenter تنها پنج روز پس از وصله Broadcom مورد بهرهبرداری قرار گرفت؛ ۳۶۱ سرور vCenter در ۴۷ کشور آلوده و باجافزار مشتق از Babuk مستقر شده است.

باگ بحرانی SharePoint (CVE-2026-55040) به KEV اضافه شد؛ احتمال بهرهبرداری ۷۷ درصدی
آسیبپذیری ۹.۱ دور زدن قابلیت امنیتی در SharePoint Server در حملات واقعی بهرهبرداری شده و به KEV افزوده شد؛ در زنجیره با CVE-2026-63520 به اجرای کد از راه دور بدون احراز هویت میرسد.

TrendAI کمپین RedC2 4.0 را کشف کرد: ۱۴ بسته تروجانیشده npm با C2 مبتنی بر هوش مصنوعی
بازوی پژوهشی Trend Micro چهارده بسته npm را شناسایی کرد که با ظاهر ابزارهای کاربردی، بهصورت پنهانی ایمپلنت فرمان و کنترل RedC2 4.0 با قابلیتهای مبتنی بر هوش مصنوعی را نصب میکردند.