Cientistas de segurança alertam que uma vulnerabilidade no recurso de Compartilhamento de Tela do macOS está sendo explorada ativamente por hackers para instalar mineradores de criptomoedas. O problema, identificado como CVE-2026-65400, permite que atacantes remotos obtenham acesso total ao sistema sem necessidade de credenciais.
Como funciona o ataque
De acordo com o BleepingComputer, o Centro Nacional de Segurança Cibernética dos Países Baixos (NCSC) confirmou que o CVE-2026-65400 está sendo explorado em portas 5900 expostas à internet. O atacante obtém acesso root ao sistema e instala um minerador de Monero, uma criptomoeda voltada para o anonimato.
A vulnerabilidade reside na implementação do protocolo Secure Remote Password (SRP) no serviço de Compartilhamento de Tela, que utiliza VNC sobre a porta TCP 5900. Segundo a Huntress, a análise técnica revelou que o flaw permite execução remota de código antes da autenticação, ou seja, o atacante não precisa saber a senha do usuário para comprometer o Mac.
Versões afetadas e correção
A Apple liberou correções em 6 de agosto para três versões do sistema operacional. Veja a tabela abaixo:
| Versão do macOS | Versão corrigida |
|---|---|
| macOS Tahoe (26) | 26.6.1 |
| macOS Sequoia (15) | 15.7.9 |
| macOS Sonoma (14) | 14.8.9 |
Segundo o Mac Mini Vault, a vulnerabilidade é classificada como grave (7.1 de 10) e afeta qualquer Mac com a porta 5900 acessível pela internet. Macs em servidores dedicados, comuns em ambientes de nuvem, estão especialmente em risco.
Como se proteger
Especialistas recomendam atualizar o macOS imediatamente via Configurações do Sistema > Geral > Atualização de Software. Além disso, portas 5900 e 22 não devem estar abertas diretamente para a internet. Verificar processos com uso excessivo de CPU e conexões suspeitas com pools de mineração são sinais de comprometimento.
Segundo o Mac Mini Vault, se um Mac estiver comprometido, o ideal é fazer backup dos arquivos, formatar e reinstalar o sistema, e trocar todas as credenciais armazenadas. O simple fato de atualizar o macOS não limpa uma infecção já instalada.
Um segundo CVE relacionado ao Compartilhamento de Tela, o CVE-2026-43760, também foi corrigido pela Apple em julho. No entanto, esse segundo problema requer credenciais válidas para ser explorado, o que o torna menos perigoso que o CVE-2026-65400.
A descoberta do ataque ativo reforça a importância de manter sistemas operacionais atualizados e de revisar regularmente as configurações de rede. Com o crescimento do uso de Macs em servidores e ambientes de trabalho remoto, a superfície de ataque para esse tipo de vulnerabilidade só tende a aumentar. Especialistas em segurança recomendam que administradores de sistemas implementem firewalls para bloquear as portas 5900 e 22 de acesso externo.
