Vulnérabilité de partage d'écran macOS : attaques en cours

Une faille de grande gravité dans le système de partage d'écran macOS fait déjà l'objet d'une attaque active, et les premières victimes ont trouvé sur leur Mac non pas un voleur de données, mais un mineur Monero installé avec les privilèges root. Là Vulnérabilité de partage d'écran macOSidentifié comme CVE-2026-65400, permet à un attaquant distant d'exécuter du code malveillant sans nécessiter d'informations d'identification valides, et a été confirmé comme activement exploité par le Centre national néerlandais pour la cybersécurité (NCSC), qui a déjà détecté des compromissions sur plusieurs systèmes.

Points clés

  • La faille CVE-2026-65400 a une gravité de 7,1 sur 10 et résulte d'une erreur dans la gestion des états de partage d'écran macOS.
  • Le NCSC néerlandais a confirmé des exploits actifs sur des systèmes avec le port 5900 exposés sur Internet.
  • Les attaquants ont obtenu un accès root et installé Mineur de Monero sur les Mac concernés.
  • Apple a publié un correctif la semaine dernière pour macOS Tahoe, Sequoia et Sonoma.
  • Les experts recommandent de désactiver le partage d'écran lorsque vous n'en avez pas besoin et d'installer immédiatement la mise à jour de sécurité.

Une grave vulnérabilité macOS permet l'exécution de code à distance

Le problème concerne une fonctionnalité intégrée à macOS, conçue pour permettre le contrôle à distance d'un ordinateur via le protocole VNC. Lorsque cette fonctionnalité est active, elle ouvre un port réseau qui, s’il reste exposé, devient une passerelle pour toute personne connaissant la faille.

Qu'est-ce que la vulnérabilité et comment elle survient

La cause technique est un bug dans le mécanisme gestion de l'étatle système qui assure le suivi des événements précédents, des interactions des utilisateurs et des variables système. Une erreur dans ce processus permet à un attaquant de contourner la vérification des informations d'identification et d'accéder à votre Mac comme s'il était un utilisateur autorisé, sans fournir de mot de passe.

Détails techniques et niveau de gravité

La vulnérabilité porte le nom CVE-2026-65400 et a reçu un indice de gravité de 7,1 sur 10une valeur qui place le défaut parmi les risques sérieux de sécurité pour les appareils Apple. Les détails techniques ont été rendus publics lors de la conférence Black Hat de la semaine dernière, une étape qui, comme cela arrive souvent dans le secteur de la cybersécurité, a probablement accéléré les tentatives d'exploitation de la part de ceux qui ont suivi les publications sur les failles récemment révélées. Apple, en communiquant le problème, a utilisé un langage prudent, affirmant que la faille « pourrait » permettre l'accès à un attaquant sans informations d'identification : une formule édulcorée qui, bien que courante parmi les développeurs de technologies, ne reflète pas la gravité observée sur le terrain.

Le centre néerlandais confirme les attaques en cours

Le NCSC a certifié que les attaques ne sont pas théoriques : elles sont déjà en cours sur plusieurs systèmes identifiés avec le port 5900 accessible depuis Internet. C’est la confirmation la plus solide à ce jour de l’exploitation efficace de la faille en dehors des laboratoires de sécurité.

Comment se produit l’exploit

L'agence néerlandaise a expliqué avoir reçu un rapport faisant état d'un abus actif de la vulnérabilité observé sur plusieurs systèmes avec le port 5900 exposé sur Internet. Lorsque le partage d'écran est activé, le pare-feu macOS ouvre automatiquement ce port ; Les routeurs et pare-feu dédiés le bloquent généralement à moins qu'ils ne soient configurés différemment pour lui permettre de passer. C’est précisément cette combinaison, partage d’écran actif et port accessible de l’extérieur, qui crée la fenêtre d’attaque exploitée par les cybercriminels.

Conséquences sur les Mac attaqués

Dans tous les cas documentés par le NCSC, les attaquants ont réussi accès root au système compromis et installé un mineur Monero, la crypto-monnaie axée sur la confidentialité générée en exploitant silencieusement les ressources informatiques de l'appareil infecté. Pour le moment, rien n'indique que les exploits soient utilisés pour installer autre chose que des mineurs, mais le risque le plus réel concerne ce qui pourrait arriver ensuite : ceux qui disposent déjà d'un accès root à un Mac peuvent, en théorie, distribuer des logiciels malveillants bien plus dangereux, capables de voler des informations d'identification ou de mener d'autres activités malveillantes. C’est pourquoi il ne faut pas sous-estimer la faille simplement parce que, pour l’instant, la charge utile observée est « seulement » un mineur.

Apple publie des correctifs et des recommandations de sécurité

Apple a déjà résolu le problème, mais la protection ne fonctionne que si la mise à jour est effectivement installée. Le délai entre la divulgation publique de la faille et son correctif a déjà été exploité par des attaquants, ce qui fait de la mise à jour immédiate une priorité et non une option.

Mettre à jour les détails

Le patch a été publié la semaine dernière pour macOS Tahoe, Sequoia et Sonomaavec les versions Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9 améliorant les mécanismes de gestion de l'état pour appliquer une validation appropriée des informations d'identification et empêcher les tentatives d'authentification frauduleuses.

Conseils pour vous protéger

Les experts en sécurité recommandent de garder le port 5900 fermé même lors de l'utilisation du partage d'écran, en privilégiant des connexions alternatives comme un VPN ou un tunnel SSH, solutions qui nécessitent cependant des compétences techniques que la plupart des utilisateurs ordinaires ne possèdent pas. Cependant, la pratique la plus sûre reste la plus simple : bloquer le partage d’écran, l’activer uniquement lorsque vous en avez vraiment besoin et le désactiver dès la fin de la session. Sur Mac, accédez simplement à Paramètres système, puis Général et Partage, et désactivez le commutateur Partage d'écran. A cela, bien sûr, il faut ajouter l'installation du patch sorti la semaine dernière, sans lequel toute autre précaution reste partielle.

FAQ

Quelle est la nature de la vulnérabilité macOS CVE-2026-65400 ?

Il s'agit d'une faille dans la gestion de l'état du partage d'écran de macOS qui permet à un attaquant distant d'exécuter du code malveillant sans avoir besoin d'informations d'identification.

Comment les attaquants exploitent-ils cette vulnérabilité ?

Les attaquants exploitent la faille lorsque le port 5900 est exposé à Internet et que le partage d'écran est activé, obtenant un accès root et installant les mineurs Monero.

Quelles versions de macOS ont été corrigées pour cette vulnérabilité ?

Apple a publié la semaine dernière des mises à jour pour macOS Tahoe, Sequoia et Sonoma pour résoudre le problème.

Quelles mesures de sécurité les utilisateurs peuvent-ils prendre pour se protéger ?

Les utilisateurs doivent désactiver le partage d'écran lorsqu'ils ne sont pas utilisés, fermer le port 5900 et installer la dernière mise à jour de sécurité disponible.

Contenu créé avec l’aide de l’intelligence artificielle et de la révision éditoriale humaine.

Voir l’article original en italien

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚