Actief misbruikte macOS-lek in Screen Sharing installeert cryptominer na root-toegang

Aanvallers omzeilen via CVE-2026-65400 de authenticatie van macOS Screen Sharing en installeren daarna een Monero-miner. Apple patchte het lek al; het NCSC meldt actieve exploitatie.

Het Nederlandse NCSC waarschuwt voor actieve exploitatie van CVE-2026-65400, een kwetsbaarheid in Screen Sharing, de VNC-implementatie van macOS die standaard op TCP-poort 5900 luistert. Aanvallers die de poort vanaf het internet kunnen bereiken, omzeilen de authenticatie en krijgen toegang zonder geldige inloggegevens.

Eenmaal binnen installeren de aanvallers een cryptominer voor Monero, nadat ze eerst root-toegang hebben verkregen. Met die toegang kunnen ze op afstand applicaties openen, bestanden benaderen, beveiligingsinstellingen wijzigen en verdere acties uitvoeren op het slachtoffersysteem.

Kwetsbaar zijn macOS Tahoe 26.6.1 en ouder, macOS Sequoia 15.7.9 en ouder, en macOS Sonoma 14.8.9 en ouder. Apple bracht voor elk van deze versies een gepatchte release uit. Het NCSC bevestigt meerdere incidenten waarbij Macs met een publiek bereikbare poort 5900 stuk voor stuk eindigden in een root-compromittering met miner.

Voor Mac-gebruikers en -beheerders is het advies drieledig: werk direct bij naar de gepatchte versie, schakel Screen Sharing uit als de functie niet nodig is, en zorg in elk geval dat poort 5900 nooit rechtstreeks vanaf internet bereikbaar is — gebruik daarvoor een VPN als toegang op afstand wel nodig is.

Update: de kwetsbaarheid kreeg inmiddels een CVSS-score van 9,8 bevestigd, vlak onder het absolute maximum.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.