Een ernstige kwetsbaarheid in macOS wordt actief misbruikt door aanvallers. Het Nederlandse Nationaal Cyber Security Centrum (NCSC) meldt dat meerdere Macs zijn overgenomen nadat internetpoort 5900 toegankelijk was. Op de getroffen systemen kregen aanvallers rootrechten, waarmee zij volledige controle over het besturingssysteem verkregen. Vervolgens installeerden ze software om de cryptomunt Monero te delven.
De kwetsbaarheid staat geregistreerd als CVE-2026-65400 en heeft een ernstscore van 7,1 op een schaal van 10. Het probleem zit in de functie voor schermdeling van macOS. Die functie maakt het mogelijk om op afstand het scherm te bekijken en de muis en het toetsenbord te bedienen terwijl de Mac aanstaat.
Door een fout in de manier waarop macOS eerdere gebeurtenissen, gebruikershandelingen en systeemtoestanden bijhoudt, kunnen onbevoegde aanvallers toegang krijgen. Apple waarschuwde dat een aanvaller zonder inloggegevens mogelijk toegang tot een Mac kan krijgen. Details over de kwetsbaarheid werden openbaar tijdens de beveiligingsconferentie Black Hat.
Updates voor drie macOS-versies
Apple heeft inmiddels beveiligingsupdates uitgebracht voor macOS Tahoe, Sequoia en Sonoma. Gebruikers en beheerders doen er daarom goed aan de beschikbare updates zo snel mogelijk te installeren. De kwetsbaarheid vormt vooral een risico wanneer de schermdeelfunctie actief is en poort 5900 vanaf het internet bereikbaar is.
Bij het inschakelen van schermdeling opent de macOS-firewall deze poort. Routers en afzonderlijke firewalls blokkeren poort 5900 doorgaans standaard, tenzij die instelling handmatig is aangepast. Een rechtstreeks vanaf het internet bereikbare poort maakt het voor aanvallers eenvoudiger om kwetsbare systemen te vinden en aan te vallen.
Beveiligingsspecialisten adviseren om poort 5900 gesloten te houden, ook wanneer schermdeling wordt gebruikt. Toegang op afstand kan in plaats daarvan via een VPN of een SSH-tunnel worden geregeld. Die oplossingen vereisen wel extra configuratie en zijn daardoor niet voor iedere gebruiker eenvoudig in te stellen.
Het NCSC zegt dat de actieve aanvallen zijn vastgesteld op meerdere systemen met een open verbinding naar poort 5900. In alle gemelde gevallen was roottoegang verkregen en was een Monero-miner geplaatst. Daarmee is niet vastgesteld dat iedere Mac met schermdeling kwetsbaar is overgenomen, maar systemen met een rechtstreeks bereikbare poort lopen wel een aantoonbaar risico.



