Власникам комп’ютерів Apple рекомендують якнайшвидше перевірити версію macOS через небезпечну вразливість CVE-2026-65400, яку вже використовують у реальних атаках. Проблема пов’язана з функцією Screen Sharing і за певних умов дозволяє сторонній людині пройти автентифікацію без правильних облікових даних. Apple випустила виправлення 6 серпня 2026 року, повідомляють “Вечірні Вісті“ з посиланням на arstechnica.com.
Особливо ризикують Mac, на яких увімкнено віддалений доступ до екрана, а порт 5900 доступний безпосередньо з інтернету. Нідерландський Національний центр кібербезпеки вже зафіксував активну експлуатацію: атакувальники отримували root-доступ і встановлювали програмне забезпечення для майнінгу криптовалюти.
Для звичайного домашнього Mac ризик значною мірою залежить від налаштувань мережі. Самого підключення комп’ютера до інтернету недостатньо для описаного сценарію атаки. Критичною комбінацією є активний Screen Sharing та доступність відповідного порту ззовні.

Навигация по статье
Що сталося з macOS і чому CVE-2026-65400 небезпечна
Проблему виявили у компоненті Screen Sharing, який використовується для віддаленого перегляду та керування екраном Mac. Apple описує її як помилку автентифікації, пов’язану з керуванням станом системи.
За нормальної роботи перед отриманням доступу віддалений користувач повинен пройти перевірку. Через помилку Screen Sharing у macOS за певних умов міг дозволити атакувальнику автентифікуватися без чинних облікових даних.
Проблемі присвоєно ідентифікатор CVE-2026-65400. Її оцінка за шкалою CVSS становить 7,1 бала з 10, що відповідає серйозному рівню ризику. Нідерландські кіберфахівці спочатку попередили про саму вразливість, а 13 серпня оновили повідомлення після появи підтверджених випадків її експлуатації.
Фахівці NCSC повідомили, що під час зафіксованих атак зловмисники отримували root-доступ до Mac та встановлювали програмне забезпечення для криптомайнінгу.
Root-доступ фактично означає найвищий рівень системних привілеїв. За такого рівня контролю атакувальник потенційно має значно ширші можливості, ніж звичайний користувач системи.
Які версії macOS потрібно оновити
Apple закрила проблему одразу у трьох актуальних поколіннях операційної системи. Виправлення вийшли 6 серпня.
Користувачам потрібно переконатися, що встановлена щонайменше одна з виправлених версій відповідно до гілки macOS:
- macOS Tahoe 26.6.1;
- macOS Sequoia 15.7.9;
- macOS Sonoma 14.8.9.
Apple підтверджує усунення CVE-2026-65400 у всіх трьох оновленнях. У кожному випадку компанія описує однакову проблему: атакувальник у мережі міг отримати доступ до Screen Sharing без правильних даних для входу.
| Гілка macOS | Версія з виправленням | Що потрібно зробити |
|---|---|---|
| Tahoe | 26.6.1 або новіша | встановити актуальне оновлення |
| Sequoia | 15.7.9 або новіша | перевірити Software Update |
| Sonoma | 14.8.9 або новіша | оновити систему |
| Старіша непідтримувана система | залежить від моделі Mac | перевірити доступність підтримуваної macOS |
Якщо на Mac уже встановлена новіша версія, яка містить це виправлення, повторно встановлювати окремий патч не потрібно.
Як хакери використовують порт 5900
У зафіксованих атаках була важлива умова: порт 5900 був відкритий для підключень з інтернету, а на Mac працювала функція Screen Sharing. Саме порт 5900 використовується для стандартного віддаленого керування через VNC та пов’язані механізми Screen Sharing.
Зазвичай домашній маршрутизатор не дозволяє будь-якому користувачу з інтернету напряму підключитися до такого сервісу всередині локальної мережі. Ризик істотно зростає, якщо власник сам налаштував переадресацію порту, Mac має безпосередньо доступну зовнішню адресу або відповідні правила відкриті на корпоративному брандмауері.
Нідерландські спеціалісти називають дві необхідні умови зафіксованого сценарію:
- Screen Sharing має бути увімкнений;
- порт 5900 повинен бути доступним з інтернету.
Це означає, що не кожен Mac автоматично доступний для такої атаки. Проте встановлення патча залишається основним захистом, оскільки сама помилка міститься у програмному компоненті та вже відома атакувальникам.
Закритий порт зменшує поверхню атаки, але не замінює оновлення macOS. Зміна мережевих налаштувань захищає від конкретного шляху проникнення. Виправлення Apple усуває саму помилку автентифікації.
Що хакери робили після захоплення Mac
На заражених комп’ютерах зловмисники встановлювали майнер Monero. Така програма використовує процесорні ресурси чужої машини для видобування криптовалюти на користь атакувальника.
Для власника Mac це може проявлятися підвищеним навантаженням на процесор, сильнішим нагріванням, активнішою роботою системи охолодження та швидшим розряджанням батареї на MacBook. Однак самі ці симптоми не доводять наявності зараження, оскільки аналогічну поведінку можуть спричиняти звичайні ресурсоємні програми.
Наразі офіційно описані випадки експлуатації пов’язані саме з криптомайнінгом. Проте root-доступ технічно є значно серйознішою загрозою, ніж один конкретний майнер: захоплена система отримує рівень привілеїв, за якого наслідки не обмежуються навантаженням на процесор.
Коментар з кібербезпеки: головний ризик тут полягає не в Monero як такому, а в отриманні найвищих системних прав. Майнер є лише одним зі сценаріїв використання такого доступу.
Що таке Screen Sharing на Mac
Screen Sharing є штатною функцією macOS для віддаленої роботи з іншим комп’ютером. Користувач, який отримав дозволений доступ, може бачити робочий стіл віддаленого Mac та керувати ним.
Apple вказує, що під час такого сеансу можна взаємодіяти з файлами й вікнами, відкривати програми та навіть перезапускати комп’ютер. Саме тому помилка автентифікації в цьому компоненті має значно серйозніші наслідки, ніж збій звичайної фонової служби.
Для більшості користувачів постійно активувати Screen Sharing немає потреби. Функція потрібна передусім для віддаленої роботи, технічної підтримки, адміністрування комп’ютерів або доступу до домашнього Mac з іншого пристрою.
Як перевірити та вимкнути Screen Sharing
Перевірка займає менше хвилини. У сучасних версіях macOS налаштування функції розміщене в меню системного поширення доступу.
Потрібно відкрити:
- «Системні параметри»;
- розділ «Загальні»;
- меню «Поширення»;
- параметр Screen Sharing або «Спільний екран».
Apple підтверджує саме цей шлях у налаштуваннях macOS. Якщо віддалений доступ не використовується, Screen Sharing можна вимкнути.
Якщо функція потрібна для роботи, варто додатково перевірити список користувачів, яким дозволено підключення. Надання доступу всім обліковим записам створює ширшу поверхню ризику, ніж обмежений список конкретних користувачів.
Що робити власникам Mac просто зараз
Найважливіша дія — встановити оновлення безпеки macOS. Користувачам Tahoe потрібна версія 26.6.1 або новіша, Sequoia — 15.7.9 або новіша, Sonoma — 14.8.9 або новіша. Apple випустила всі три виправлення 6 серпня.
Після цього доцільно переглянути налаштування віддаленого доступу. Якщо Screen Sharing не використовується, функцію краще тримати вимкненою.
Для Mac, який повинен бути доступним дистанційно, слід перевірити мережеву конфігурацію:
- не виставляти порт 5900 безпосередньо в інтернет без необхідності;
- перевірити правила port forwarding на маршрутизаторі;
- переглянути правила корпоративного брандмауера;
- обмежити коло користувачів із правом Screen Sharing;
- встановити актуальну версію macOS навіть після закриття порту;
- у корпоративному середовищі перевірити журнали підключень та незвичне навантаження систем.
Для захищеного віддаленого адміністрування можуть використовуватися додаткові мережеві механізми, які не залишають VNC-порт відкритим для всього інтернету. Apple у документації Remote Desktop також передбачає роботу через SSH-тунель.
Як зрозуміти, чи Mac міг бути під загрозою
Найбільшу увагу варто приділити комп’ютерам, де до встановлення серпневого виправлення одночасно працював Screen Sharing і порт 5900 був доступний із зовнішньої мережі.
Корпоративні Mac, віддалені робочі станції, домашні сервери та комп’ютери без монітора, до яких власники регулярно підключаються дистанційно, мають вищу ймовірність використання такого налаштування, ніж звичайний ноутбук із типовою домашньою конфігурацією.
Якщо є підозра на компрометацію, одного вимкнення Screen Sharing уже недостатньо. Потрібна перевірка системи на невідомі процеси, механізми автозапуску, нові облікові записи, незвичні мережеві з’єднання та інші ознаки стороннього доступу.
Практичний коментар: якщо вразливий Mac був відкритий на порті 5900 в інтернет і працював до встановлення патча, відсутність видимих симптомів не гарантує, що спроб підключення не було.
Наскільки серйозна загроза для звичайного користувача
CVE-2026-65400 не означає, що будь-який хакер може миттєво захопити кожен Mac у світі. Для вже зафіксованого способу експлуатації потрібні конкретні мережеві умови, передусім активний Screen Sharing і зовнішня доступність порту 5900.
Водночас і відкладати оновлення немає сенсу. Експлуатація вже перестала бути суто теоретичною, а виправлення доступне для Tahoe, Sequoia та Sonoma.
Захист Mac від CVE-2026-65400 зводиться до кількох практичних речей: встановити актуальну macOS, не залишати непотрібний Screen Sharing увімкненим і не відкривати порт віддаленого керування безпосередньо в інтернет. Для користувачів, які ніколи не користувалися дистанційним доступом, достатньо перевірити налаштування та оновлення системи. Для адміністраторів Mac із відкритим портом 5900 ситуація потребує ретельнішої перевірки, оскільки реальні випадки отримання root-доступу вже підтверджені.
Раніше ми повідомляли, що ноутбуки і смартфони в Україні можуть подорожчати до 40%: причини і прогноз.