Des pirates exploitent une faille du partage d'écran de macOS pour installer des mineurs de Monero sur des Macs exposés
Points clés
- •CVE-2026-65400 est un contournement d'authentification de gravité élevée du partage d'écran de macOS, noté 7,1 sur l'échelle CVSS 3, qui permet à des attaquants opérant depuis le réseau de s'authentifier sans identifiants valides en raison d'une gestion insuffisante de l'état.
- •Le NCSC néerlandais a confirmé une exploitation active sur plusieurs Macs dont le port 5900 était exposé à Internet, chaque cas signalé se soldant par un accès root et le déploiement d'un mineur de cryptomonnaie Monero, et un code de preuve de concept public est disponible.
- •Apple a corrigé la faille le 6 août dans macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9, le correctif renforçant la gestion de l'état afin que le partage d'écran n'accepte que des identifiants valides.
- •Les utilisateurs devraient appliquer les mises à jour, désactiver le partage d'écran lorsqu'il n'est pas nécessaire, maintenir le port 5900 hors de l'Internet public et vérifier les systèmes précédemment exposés afin de détecter tout accès non autorisé et tout processus de minage à privilèges élevés.
- •Cette campagne s'ajoute à une série croissante de menaces liées aux cryptomonnaies visant macOS, notamment un malware découvert en juillet qui volait des sessions Telegram et des données de portefeuilles et remplaçait les applications Ledger et Trezor, ainsi que la campagne SparkKitty diffusée via les magasins d'applications officiels.

Des attaquants exploitent activement une faille d'authentification de haute gravité dans le service de partage d'écran de macOS d'Apple, en l'utilisant pour obtenir un accès root aux Macs exposés à Internet et y installer des mineurs de cryptomonnaies Monero.
Le Centre national de la cybersécurité des Pays-Bas (NCSC) a confirmé une exploitation active sur plusieurs systèmes dont le port 5900 était exposé à Internet. Les utilisateurs des versions de macOS concernées sont invités à installer immédiatement les mises à jour de sécurité d'août d'Apple et à éviter d'exposer le partage d'écran directement à l'Internet public.
Contournement de l'authentification sans identifiants valides
Répertoriée sous l'identifiant CVE-2026-65400, la vulnérabilité affecte le processus d'authentification utilisé par le partage d'écran de macOS. Une gestion insuffisante de l'état a permis à un attaquant opérant depuis le réseau de s'authentifier sans identifiants valides, accordant un accès non autorisé qui aurait dû être refusé.
Le NCSC néerlandais a mis à jour son bulletin le 12 août après avoir reçu des signalements d'exploitation sur plusieurs systèmes. Chaque Mac concerné identifié dans ces signalements avait son port 5900 accessible depuis Internet, et dans chaque cas les attaquants ont obtenu un accès root et déployé un mineur de Monero. L'agence a également confirmé qu'un code de preuve de concept public pour cette faille est disponible. Le root étant le niveau de privilège le plus élevé sous macOS, ces connexions non autorisées équivalaient à un contrôle total de chaque machine affectée, le mineur constituant la charge utile observée dans les incidents signalés. Monero, une cryptomonnaie axée sur la confidentialité dont l'algorithme de minage RandomX est conçu pour fonctionner efficacement sur des processeurs généralistes plutôt que sur du matériel ASIC spécialisé, demeure un choix récurrent dans les campagnes de minage illicite.
CVE-2026-65400 affiche un score CVSS 3 de 7,1, ce qui la classe dans la catégorie de gravité élevée plutôt que dans la plage critique. La configuration du partage d'écran d'Apple utilisant par défaut le port TCP 5900 pour les connexions standard, les systèmes publiquement exposés deviennent une cible directe dès que le service vulnérable est activé. Le partage d'écran est l'implémentation par Apple du protocole de bureau à distance VNC, et des chercheurs en sécurité ont documenté un balayage continu d'Internet sur le port par défaut de VNC, ce qui rend tout point de terminaison 5900 ouvert facilement repérable par quiconque explore Internet à la recherche de services d'accès distant joignables.
Apple corrige trois versions de macOS
Apple a corrigé la faille d'authentification du partage d'écran le 6 août avec macOS Tahoe 26.6.1. La même correction a été publiée pour macOS Sequoia 15.7.9 et macOS Sonoma 14.8.9. Le correctif renforce la gestion de l'état pendant l'authentification afin que le partage d'écran n'accepte que des identifiants valides.
Les Macs qui ne nécessitent pas d'accès à distance à l'écran devraient avoir le partage d'écran désactivé, une option située dans Réglages Système sous Général > Partage, tandis que les administrateurs qui recourent à ce service devraient empêcher le port 5900 d'être directement accessible depuis l'Internet public. Les systèmes précédemment exposés devraient également être vérifiés afin de détecter d'éventuels signes d'accès non autorisé et des processus inattendus, en particulier des logiciels de minage de cryptomonnaies fonctionnant avec des privilèges élevés.
Les menaces de malwares liés aux cryptomonnaies se multiplient sur macOS
Cette exploitation ajoute une menace supplémentaire visant macOS à une série croissante d'attaques impliquant des infrastructures de cryptomonnaies. Une campagne distincte découverte en juillet utilisait un malware macOS pour voler des sessions Telegram, des bases de données de portefeuilles et des identifiants système, avant de remplacer les applications Ledger et Trezor légitimes par des versions malveillantes.
Les appareils d'Apple ont également été ciblés par le biais de logiciels distribués au sein de magasins d'applications officiels. La campagne de malware SparkKitty accédait aux photothèques des utilisateurs pour y rechercher des phrases de récupération de portefeuille et d'autres informations sensibles.
Apple a désormais publié des correctifs pour CVE-2026-65400 dans macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9 depuis le 6 août, tandis que le NCSC néerlandais continue de classer comme connue l'exploitation active des systèmes non corrigés exposés à Internet.