Apple’ın macOS’te kapattığı Screen Sharing açığı, internete açık sistemlerde aktif biçimde kötüye kullanılmaya başladı. Hollanda Ulusal Siber Güvenlik Merkezi NCSC-NL, 5900 numaralı portu doğrudan internete açık bırakılan birden fazla makinede istismar görüldüğünü bildirdi; vakaların tamamında root erişimi elde edildi ve etkilenen sistemlere Monero kripto madencisi yerleştirildi.
İstismarın odağındaki açık, Screen Sharing bileşenini etkileyen CVE-2026-65400 olarak izlenen kritik kimlik doğrulama hatası. CVSS puanı 9.8 olan bu sorun, ağdaki bir saldırganın geçerli kimlik bilgisi olmadan yerleşik uzak masaüstü servisinin kimlik doğrulamasını geçebilmesine yol açabiliyordu. Apple, açığı ayın başında yayımladığı acil güncelleme kapsamında macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 ve macOS Sonoma 14.8.9 sürümlerinde düzeltti.
Şirket, 6 Ağustos 2026 tarihli güvenlik notunda “kimlik doğrulama sorunu geliştirilmiş durum yönetimiyle giderildi” ifadesini kullandı. Apple, açığı bulan ve bildiren güvenlik araştırmacısı olarak Alfredo Pesoli’yi, Bynario’dan gösterdi.
NCSC-NL, güncellemesinde internete açık 5900 portuna sahip sistemlerde aktif kötüye kullanım raporu aldığını da ekledi. Kurumun aktardığına göre saldırganlar her vakada root hesabına ulaştı. Ancak saldırıların ne zaman gözlendiği, faaliyetlerin ne kadar yaygın olduğu, açığın sıfır gün olarak kullanılıp kullanılmadığı ve olayların kripto madenciliğinin ötesine geçip geçmediği henüz netleşmedi.
Screen Sharing Server’da bir dizi kusur
California merkezli güvenlik şirketi Calif, Apple’ın geçen ay sonunda yayımladığı macOS Tahoe 26.6 ile yamadığı Screen Sharing Server bileşenindeki diğer güvenlik açıklarını da ayrıntılandırdı. Şirketin paylaştığı listeye göre aynı bileşende CVE-2026-43779, CVE-2026-43777 ve CVE-2026-43760 kodlarıyla izlenen üç farklı sorun daha bulunuyordu.
Bu açıklar içinde CVE-2026-43779, CVSS puanı 9.8 olan bir mantık hatasıydı. Bu hata, bir uygulamanın başka bir sürece yönelik ağ bağlantılarını araya girerek yakalamasına izin verebiliyordu. CVE-2026-43777 ise CVSS puanı 7.5 olarak verilen, kaynağı belirtilmeyen bir kusurdu ve uzak bir saldırganın hizmet dışı bırakma saldırısı gerçekleştirmesine imkân tanıyabiliyordu.
Üçüncü açık olan CVE-2026-43760’un CVSS puanı 8.6 olarak açıklandı. Bu sorun, bir uygulamanın kullanıcıya duyarlı verilere erişmesine yol açabilecek bir erişim hatası olarak sınıflandırıldı. Pesoli, yayımladığı teknik incelemede bu açığı kimlik doğrulama sonrasında çalışan bir hata olarak tanımladı.
Pesoli’ye göre hedef Mac’te Screen Sharing ya da Remote Management etkin olmalı, ayrıca “VNC viewers may control screen with password” ayarı açık bulunmalı ve saldırganın ilgili VNC parolasına zaten sahip olması gerekiyordu. Araştırmacı, problemin eski bir Screen Sharing kimlik doğrulama yolunda yer aldığını söyledi. Bu yol, VNC parola erişimini kullanarak dosya kopyalama işlemini korumalı dosya ifşasına, saldırganın oluşturduğu root dosyalarına ve uzaktan root komut yürütmeye çevirebiliyordu.
Pesoli, “VNC kimlik doğrulama adımından sonra, parolanın geçmesi gerekmeyen bir sınırı aşıyoruz” dedi. Ardından, “Uzaktaki görüntüleyici, macOS Screen Sharing’e korumalı dosyaları root olarak okutturabiliyor” ifadesini kullandı.
Teknik açıklamasına göre aynı akışın ters yönü de saldırgana root yetkisiyle kendi kontrol ettiği dosyaları oluşturma imkânı veriyordu. Pesoli, bu ikinci ilkel yapı kullanılarak geçerli bir sudoers politikası yerleştirildiğini ve dosya kopyalama işleminin uzaktan root komut yürütmeye, yani bir LPE senaryosuna dönüştürüldüğünü anlattı. LPE, yerel ayrıcalık yükseltme anlamına geliyor.
Pesoli’nin aktardığına göre bu hataların kullanımı için bellek taşması, ASLR atlatma, yarış koşulu ya da çökme gerekmiyor. Doğru sırada bir ya da iki paket göndermek yeterli oluyor. Hedef Mac’te Screen Sharing etkin kaldığı sürece saldırı ilk denemede de, yamanmamış sistemlerde de aynı şekilde işliyor.
“Yalnızca IP adresi yetiyor” diyen ayrı bulgu
Çevrimiçi ortamda @osxreverser takma adını kullanan başka bir güvenlik araştırmacısı ise asıl problemin kimlik doğrulama öncesi bir açık olduğunu savundu. Araştırmacıya göre Screen Sharing daemon’u “screensharingd” içindeki hata, Screen Sharing etkin herhangi bir Mac’in parola ya da başka bir bilgi gerekmeksizin ele geçirilmesini mümkün kılıyor. Tek şartın hedefin IP adresini bilmek olduğunu yazdı.
@osxreverser, bu kusuru bir süredir elinde tuttuğunu ve Apple’a bildirmediğini de belirtti. Gerekçe olarak şirketle uzun geçmişini gösterdi.
Araştırmacı, X’teki başka bir paylaşımında son taramasında internette yaklaşık 40 bin açık Screen Sharing hostu gördüğünü aktardı. Bu sistemlerin neredeyse yarısının ABD’de bulunduğunu, çoğunun konut IP’si olduğunu, ancak Amerikan üniversitelerinde, bazı şirketlerde ve BBEdit şirketine ait bir sunucuda da servisin açık olduğunu yazdı. Mesajını, “Bu hizmetleri kesinlikle SSH arkasında değilse açık bırakmayın” sözleriyle tamamladı.
Burada öne çıkan nokta, CVE-2026-65400 ile @osxreverser’ın işaret ettiği kimlik doğrulama öncesi açığın birbirinden farklı olması. Ön bulgu, Apple’ın macOS 26.6 güncellemesiyle birlikte kapattığı üç diğer kusurla aynı paket içinde düzeltilmişti. Calif’in paylaştığı teknik bilgiye göre iki hata aynı kaynak kod dosyasında yer alıyor.
Calif, @osxreverser’ın bulgusunu tek bir yanlış dönüş değeri olarak tanımladı. Şirkete göre bir uzunluk kontrolü, aşırı büyük bir çerçevede erken çıkış yaptırıyor ve hemen önce yapılan okumanın başarı kodunu geri döndürüyor. Çağıran taraf bu değeri “kimlik doğrulama geçti” şeklinde yorumlayınca durum makinesi sonraki aşamaya ilerliyor.
Calif’in açıklamasında ilk kusur, eski bir dönüş değeri sorunu olarak yer aldı. İkinci kusur ise durum makinesi senkronizasyonunun bozulmasıydı. Şirket, ikinci açık için yalnızca bir hesap adının gerektiğini, bunun da ilkine göre daha zayıf bir bariyer oluşturduğunu belirtti; çünkü kullanıcı adı gizli bilgi değil ve macOS bunları giriş ekranında gösteriyor. İlk açık ise buna bile ihtiyaç duymuyor. Ayrıca ikinci kusurun 26.5.2 sürümünde de bulunduğu, yani ilk kusurla uzun süre yan yana kaldığı ifade edildi.
İki hata da mantık hatası sınıfında değerlendirildi. Ne heap groom, ne ASLR atlatma, ne de yarış kazanma gerekiyor. Doğru sırada bir ya da iki paket göndermek, hedef Mac’in kapısını açabiliyor. Yama uygulanmamış ve Screen Sharing etkin her makinede aynı sonuç alınabiliyor.
Califs, kullanıcıların çoğu güncelleme alana kadar CVE-2026-65400’a ilişkin ek ayrıntıları şimdilik paylaşmayacağını da bildirdi. Şirket, bunun gerekçesi olarak yapay zekâ ajanlarının iki kimlik doğrulama öncesi uzak root açığı için çalışır istismar üretmesini kolaylaştırmasını gösterdi. Calif, her iki kusur için çalışan bir istismarı dört saat içinde geliştirdiğini açıkladı.
Aktif saldırılarda kullanılan CVE-2026-65400, yapay zekânın açık keşfi ile silaha dönüştürme arasındaki süreyi nasıl kısalttığını yeniden gündeme taşıdı. Apple’ın son güncellemeleri yüklü değilse Screen Sharing’i kapatmak, Genel > Paylaşım > Screen Sharing yolundan “Content & Media” içindeki anahtarı devre dışı bırakmakla mümkün oluyor.
