حذّر المركز الوطني للأمن السيبراني في هولندا (NCSC) من استغلال نشط لثغرة أمنية في ميزة «مشاركة الشاشة» المدمجة في نظام macOS، بعد ظهور رمز استغلال عام للثغرة. وتتيح المشكلة، التي تحمل المعرف CVE-2026-65400، لمهاجمين عبر الشبكة الوصول إلى النظام من دون بيانات اعتماد صحيحة.
تُستخدم ميزة مشاركة الشاشة للتحكم عن بُعد في أجهزة Mac عبر الشبكة، من خلال بروتوكول VNC على المنفذ TCP 5900. ووفق تحديث أصدره المركز الهولندي، رصدت الجهة بلاغاً يفيد باستغلال الثغرة فعلياً على عدة أنظمة كان المنفذ 5900 فيها متاحاً من الإنترنت.
وصول بصلاحيات الجذر وتعدين العملات الرقمية
قال المركز إن المهاجمين تمكنوا في الحالات التي شملها البلاغ من الوصول إلى صلاحيات الجذر على الأنظمة المتأثرة، ثم وضعوا مُعدّناً للعملة الرقمية Monero. وتسمح الثغرة للمهاجم، بعد تجاوز المصادقة، بفتح التطبيقات عن بُعد والوصول إلى الملفات وتغيير إعدادات الأمان وتنفيذ إجراءات أخرى على الجهاز.
ونقل التحديث عن المركز قوله إن إساءة الاستخدام النشطة للثغرة رُصدت على أنظمة متعددة كان المنفذ 5900 فيها قابلاً للوصول من الإنترنت. ولم ينشر NCSC تفاصيل إضافية حول الهجمات، بما في ذلك موعد بدايتها، أو ما إذا كانت تتجاوز تعدين العملات الرقمية، أو عدد الأنظمة التي تأثرت بها.
إصدارات تعالج الثغرة
أصلحت Apple الثغرة في 6 أغسطس ضمن تحديث macOS Tahoe 26.6.1، كما عالجتها الإصدارات التالية:
- macOS Tahoe 26.6.1
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
تحسّن هذه الإصدارات آليات إدارة الحالة بهدف فرض التحقق الصحيح من بيانات الاعتماد ومنع محاولات المصادقة غير المصرح بها.
إجراء مؤقت للمستخدمين
إذا تعذر تثبيت تحديثات النظام فوراً، يمكن للمستخدمين تعطيل ميزة مشاركة الشاشة عندما لا تكون ضرورية، وذلك من خلال «إعدادات النظام»، ثم «عام»، ثم «المشاركة»، وبعدها «مشاركة الشاشة». ويكتسب هذا الإجراء أهمية خاصة للأنظمة التي قد تكون خدمة مشاركة الشاشة فيها متاحة عبر الإنترنت.
ويشير التحذير إلى أن كشف المنفذ 5900 مباشرة على الإنترنت قد يتيح استهداف الأجهزة المعرضة للثغرة، بينما تظل تفاصيل نطاق الحملة والجهات المتضررة غير معلنة حتى الآن.