メインコンテンツにスキップ
CVE-2026-65400: 重要なMacOS画面共有認証バイパス

macOSの画面共有機能に深刻な認証バイパスの脆弱性 — 実際の攻撃で悪用中(CVE-2026-65400)

CVE-2026-65400 は、MacOSの画面共有(Screen Sharing)デーモンの認証前脆弱性であり、ネットワーク攻撃者が有効な資格情報なしで認証を受け、ルートレベルリモートコード実行を得ることができます。 AppleはMacOS Tahoe 26.6.1 2026年8月6日、Sequoia 15.7.9、Sonoma 14.8.9でにこの欠陥をパッチしましたが、CISAは実際の悪用の報告を受けて、 7.1 から9.8 (クリティカル)に再スコアし、KEV(Known Exploited Vulnerabilities)カタログに追加8月14日 し8月18日、連邦政府機関 2026年8月21日 に修正するを余儀なくしました。

2026年8月6日に、Appleは CVE-2026-65400の緊急、帯域外修正、画面共有の認証問題、画面 Sharingの背後にあるデーモン、TCPポート 5900をリッスンするMacOSの組み込みリモートデスクトップサービスを出荷しました。 Appleのアドバイザリ は、ネットワーク経由でサービスに到達し、有効な資格情報なしで認証し、ファイルをrootとして読み取り/書き込み、完全なリモートコード実行を実現できる攻撃者について説明しています。 この修正は、Appleの 通常の7月の更新で、他の3つの独立したScreen Sharingバグがすでにパッチ適用されてから約10日後に、MacOS Tahoe 26.6.1、 MacOS Sequoia 15.7.9、および MacOS Sonoma 14.8.9に着陸しました。 画面

オランダ国立セキュリティサイバーセキュリティセンター(NCSC-NL) は、最初に脆弱性にフラグを立て8月7日 、8月12日 更新で積極的な悪用を報告しました。ポート5900 で調査したすべてのインターネット曝露Macでは、攻撃者はルートアクセス権を取得し、Monero暗号侵害マイナーをインストールし、公開された概念実証コードは、その時点で利用可能でした。 CISAはCVEを 7.1 から9.8 (重要)に再スコアし 8月14日、攻撃者が何らかの特権を必要としていると想定したベクトルを何も必要とせず、完全な侵害を付与するベクトルに置き換え、にその欠陥を 既知の悪用脆弱性カタログに追加しました 8月18日。 同日、 Microsoft セキュリティ インテリジェンスは、限られた数のMacOSデバイスに対する悪用を観察したと報告 しました。画面 Sharingを通じてルートアクセスを得た後、攻撃者はSSH公開鍵とスクリプトをデバイスに転送し、SSH永続性を確立し、ログと履歴をクリアし、パケットフィルタ設定を変更し、XMRig 6.26.0 暗号通貨マイナーをcom.apple.airportdとしてマスカレードする隠された .設定/sysmond バイナリとしてデプロイし、KeepAlive LaunchDaemonを介して持続しました。 MacOS

脆弱性とは何か

screensharingdは画面 Sharingの背後にあるMacOSデーモンです。これは、TCP/5900をリッスンする内蔵VNCベースのリモートデスクトップサービスです。 CVE-2026-65400 では、ネットワーク攻撃者は有効なパスワードなしでそのサービスに対する認証を完了し、その結果生じるセッションを悪用して保護されたファイルを読み、攻撃者が制御するファイルをrootとして書き込むことができます。これは、rootとしてリモートコードの実行を達成するのに十分なものです。 ローカルアクセスやユーザ操作は必要ありません。サービスへのネットワーク到達のみ可能です。 MITRE ATT&CKにマッピングすると、関連する手法は、初期アクセスベクトルの場合は T1190 (Exploit Public-Facing アプリケーション)、ワイルドで観測された永続性の場合はT1098.004 (SSH認定キー)とT1543.004 (システムプロセスの作成または変更:デーモンの起動)、暗号化ペイロードの場合はT1496 (リソースハイジャッキング)です。

留意すべき重要事実

  • 唯一の要件は、対象のMac上のポート 5900 へのネットワークアクセスです。攻撃者は有効なユーザ名やパスワードを必要としません。また、すでにマシンにログインしたり、コードを実行したりする必要はありません。また、被害者が何かをクリックまたは承認する必要はありません。
  • 露出面は、画面共有を有効にし、信頼できないネットワークからポート 5900 にアクセスできるMacで、最も深刻なのはオープンインターネットです。
  • 悪用されると、攻撃者は完全なルートアクセス権を持ちます。つまり、ファイルやシステム機能に制限はありません。 観察された攻撃では、そのアクセスは、持続的なリモートアクセスのための隠されたSSHキーをインストールし、Monero暗号通貨マイナーをDeployするために使用されました。
  • MacOS Tahoe 26.6.1、Sequoia 15.7.9、およびSonoma 14.8.9 (8月6日, 2026)で修正。 CISAはCVSSを 7.1 から9.8 (重要)に再採点8月14日 し8月18日、にKEVカタログに追加しました。連邦修正期限はです 2026年8月21日。
  • 画面 Sharingが無効のエンドポイントは、パッチが適用されていなくても、このベクトルを使用して悪用することはできません。ただし、脆弱性コードは更新が適用されるまで存在したままです。

Taniumがどのように役立つか

Tanium Guardian: CVE-2026-65400 ダッシュボードは、フリート全体の現在の画面共有ステータスをグラフ化し、実際に公開されているもの、つまり画面共有も有効になっているパッチが適用されていないエンドポイントを表示します。 機能に依存していないエンドポイントに対する一時的な緩和策として、「画面共有を無効にする」[MacOS]「パッケージをダッシュボードから直接Deployします(新規インストールではデフォルトでオフ)。 パッチ適用はプライマリ修正のままです。

Tanium Comply: 脆弱性アセスメントを実行してFindingsを CVE-2026-65400 でフィルタし、現在のカウントを確認し、MacOS Tahoe 26.6.1、Sequoia 15.7.9、またはSonoma 14.8.9の更新が必要なエンドポイントを確認します。 パッチ適用後にアセスメントを再実行して、各調査結果がクリアされたことを確認します。

Tanium Patch: MDM経由でMacを管理するお客様は、Patchワークベンチで更新として更新Deployできます。Tanium PatchのMacOS更新はMDMコマンドとして提供されるため、ほとんどのお客様は、Tahoe 26.6.1、Sequoia 15.7.9、またはSonoma 14.8.9にエンドポイントを取得するために別途登録やツールは必要ありません。

Tanium Interact: ダッシュボードの事前構築されたInteractQuestionを実行して、ワイルドで報告された永続パターンを検索します。

関連情報

ガーディアンリサーチチーム

Guardian Researchチームは、サイバーセキュリティ専門家の専門グループで、クリティカル、エマージング、ゼロデイ脅威の特定、分析、実用的なインテリジェンスの提供を担当しています。