فهرست مطالب
مرکز ملی امنیت سایبری هلند گزارش داد که مهاجمان با سوءاستفاده از نقص دور زدن احراز هویت در اشتراک صفحه مک به سطح دسترسی ریشه دست یافتهاند.
به گزارش سرویس امنیت سایبری تکناک، مرکز ملی امنیت سایبری هلند (NCSC-NL) در ۱۲ اوت خبر داد که مهاجمان به طور فعال در حال بهرهبرداری از CVE-2026-65400 هستند؛ یک آسیبپذیری دور زدن احراز هویت در قابلیت اشتراک صفحه (Screen Sharing) سیستمعامل مک که برای آلوده کردن کامپیوترهای مک دارای پورت ۵۹۰۰ در معرض اینترنت استفاده میشود.
در تمام مواردی که به این نهاد گزارش شده است، مهاجمان به سطح دسترسی ریشه دست یافته و یک ماینر ارز دیجیتال مونرو نصب کردهاند. اپل این نقص را در ۶ اوت با یک بهروزرسانی خارج از برنامه برای macOS Tahoe نسخه ۲۶.۶.۱، Sequoia نسخه ۱۵.۷.۹ و Sonoma نسخه ۱۴.۸.۹ برطرف کرد، اما از آن زمان شدت رسمی این باگ بازنویسی شده است؛ به گونهای که CISA امتیاز CVSS آن را در ۱۴ اوت از ۷.۱ به ۹.۸ (بحرانی) افزایش داد و اکنون این حمله را قابل خودکارسازی ارزیابی میکند.
NCSC-NL نخستین بار در ۷ اوت، یعنی یک روز پس از انتشار وصله اپل، این آسیبپذیری مک را در یک توصیهنامه اعلام و از سازمانها خواست فوراً بهروزرسانی کنند. بازبینی ۱۲ اوت نیز اضافه کرد که کد اثبات مفهوم عمومی اکنون در دسترس است و بهرهبرداری فعال روی چندین سیستم در معرض اینترنت مشاهده شده است.
مرتبط: ۱۰ نکته حیاتی پیش از ورود به معاملات اهرم دار ارز دیجیتال
01
از 02از دور زدن یکپارچگی حافظه تراشه M5 تا دسترسی ریشه واقعی
طبق گزارش Ars Technica، جزئیات فنی این باگ هفته گذشته در کنفرانس Black Hat همراه با ویدیویی از اجرای زنده اکسپلویت ارائه شد. سطح دسترسی ریشهای که مهاجمان در موارد گزارششده به دست آوردند، با سطح کنترلی که محققان در ماه مه نشان دادند مطابقت دارد؛ یعنی زمانی که با کمک هوش مصنوعی، اجرای یکپارچگی حافظه را روی تراشه M5 اپل دور زدند.

گزارش تغییرات NVD برای CVE-2026-65400 نشان میدهد که CISA در ابتدا این باگ را در ۶ اوت با امتیاز ۷.۱ ارزیابی کرده بود و از برداری استفاده کرده بود که فرض میکرد مهاجم به سطح دسترسی پایین نیاز دارد و فقط میتواند تأثیر جزئی ایجاد کند. در ۱۴ اوت، این نهاد آن بردار را با برداری جایگزین کرد که به هیچ سطح دسترسیای نیاز ندارد و افشای کامل محرمانگی، یکپارچگی و دسترسپذیری را به همراه دارد و امتیاز را به ۹.۸ رساند. یک روز بعد، سابقه تصمیم CISA برای این نقص از «غیرقابل خودکارسازی» به «قابل خودکارسازی» تغییر کرد؛ ارزیابیای که با روت شدن مکهای بدون مراقبت در مقیاس گسترده برای استخراج ارز دیجیتال سازگار است.
مرتبط: افزایش حمله به پروتکلهای ارز دیجیتال در سهماهه دوم ۲۰۲۶
02
از 02افزایش امتیاز CVSS از ۷.۱ به ۹.۸ و ارزیابی بحرانی CISA
این نقص تا لحظه نگارش این مطلب همچنان در فهرست آسیبپذیریهای شناختهشده در حال بهرهبرداری (KEV) سازمان CISA قرار نگرفته است. همان سابقه تصمیم نیز همچنان میزان بهرهبرداری را «هیچ» ثبت کرده است، با وجود گزارش NCSC-NL. کاربرانی که نمیتوانند فوراً بهروزرسانی کنند، میتوانند اشتراک صفحه را از مسیر System Settings > General > Sharing خاموش کنند.
به نوشته تامز هاردور، در توصیهنامه اپل آمده است که یک مهاجم در شبکه ممکن است بتواند «بدون اعتبارنامه معتبر به اشتراک صفحه احراز هویت کند» و این اصلاح را به عنوان بهبود مدیریت وضعیت در فرآیند احراز هویت توصیف کرده است. اشتراک صفحه سرویس ریموت دسکتاپ مبتنی بر VNC است که به صورت داخلی در macOS تعبیه شده، روی پورت TCP 5900 گوش میدهد و به طور پیشفرض غیرفعال است. بهروزرسانی ۶ اوت تنها ۱۰ روز پس از بسته امنیتی ۲۷ ژوئیه اپل منتشر شد و تنها همین یک CVE را برطرف میکند و دومین وصله اشتراک صفحه در یک ماه به شمار میرود. CVE-2026-43760 که برای بهرهبرداری به اعتبارنامه معتبر نیاز داشت، در نسخههای اواخر ژوئیه برطرف شده بود.

















