6 августа компания Apple выпустила срочный патч, закрывающий уязвимость CVE-2026-65400 в операционной системе macOS. Обновления стали доступны для версий macOS Tahoe (26.6.1), а также более старых Sequoia (15.7.9) и Sonoma (14.8.9). Уязвимость обнаружена в службе, отвечающей за возможность поделиться содержимым экрана рабочего стола. В описании патча, как всегда максимально лаконичном, компания Apple благодарит исследователя Альфредо Песоли из компании Bynario. Его публикацию по данной теме можно прочитать здесь. В ней описана возможность неправомерного доступа к компьютеру Apple с максимальными привилегиями, но только если атакующему известен пароль.

На самом деле, как позднее указали представители компании Calif, речь идет о двух разных уязвимостях в одном и том же модуле. Идентификатор проблемы, которую выявили в Bynario, — CVE-2026-43760. Она была обнаружена при помощи ИИ-ассистента ChatGPT и относится к классу post-auth — то есть атакующий должен знать пароль. Эта проблема, вместе с парой других, также в Screen Sharing, была закрыта апдейтом macOS 26.6. Еще раньше исследователь, известный под ником Osxreverser, обнаружил уязвимость класса pre-auth — эксплуатация без аутентификации, пароль знать не требуется. Но не стал сообщать о ней компании Apple, а только среагировал на публикацию компании Bynario.

Apple закрыла уязвимость pre-auth в обновлении macOS до версии 26.6.1, а также в предыдущих версиях ОС, при этом оставив благодарность компании Bynario, которая обнаружила совершенно другую проблему. Как бы то ни было, уязвимость достаточно опасная. Процесс screensharingd выполняется от имени суперпользователя, его компрометация позволяет полностью перехватить контроль над системой. 8 августа Osxreverser оценил число подверженных уязвимости компьютеров Apple, доступных из Интернета, — получилось примерно 40 тысяч.

В компании Calif экспертам понадобилось всего 4 часа, чтобы проанализировать патч Apple и написать работающий proof of concept. Неудивительно, что начиная с прошлой недели уязвимые ПК на базе macOS были атакованы: системы взламывались и на них устанавливался майнер криптовалюты Monero.

Относительно небольшое количество доступных из сети компьютеров указывает на специфику проблемы. Функция «Поделиться экраном» в macOS по умолчанию выключена. Даже если она включена, нужно специально открыть порт в домашнем или корпоративном маршрутизаторе так, чтобы компьютер был доступен из Интернета. Это далеко не оптимальная конфигурация, и, скорее всего, так делается, например, на компьютерах Mac mini, работающих в качестве серверов, чтобы ими было удобно управлять. Даже если требуется удаленное подключение к компьютеру из Интернета, рекомендуется делать это через туннель. В данной истории есть два важных вывода. Во-первых, серьезные уязвимости класса RCE обнаруживаются даже в macOS. Во-вторых, время между обнаружением проблемы и началом ее эксплуатации постоянно сокращается. Как показал эксперимент компании Calif, превратить патч в эксплойт занимает считаные часы.

Что еще произошло

Специалисты «Лаборатории Касперского» исследуют новый руткит CoolClient, используемый APT-группой HoneyMyte. Также опубликованы регулярные обзоры по развитию информационных угроз за второй квартал 2026 года — отдельно для ПК и мобильных устройств.

Исследователи из британского университета в Бирмингеме протестировали модули сотовой связи на возможность выполнения произвольных команд с SIM-карты. Из восьми протестированных модулей шесть принимали команды, что в теории дает возможность взломать устройство, установив в него вредоносную симку. Впрочем, это относится к специализированным модулям связи. Среди обычных смартфонов только три устройства принимали произвольные команды — это OPPO Find X5, OPPO Reno 14 F 5G и ASUS Zenfone 9. В качестве практической атаки, которую можно провести таким способом, авторы работы продемонстрировали запуск произвольного кода на зарядном устройстве для электроавтомобиля.

Еще одна презентация с недавно прошедшей конференции DEF CON 34 демонстрирует взлом Windows с использованием механизма загрузки дополнительного ПО в этой операционной системе. Достаточно подключить «подготовленное» USB-устройство с определенным идентификатором и подменить легитимное ПО вредоносным.

В исследовании компании Check Point разбирается кампания северокорейской группировки Lazarus, в ходе которой для взлома использовалась уязвимость нулевого дня в Windows.

Комментарии (0)