İnternete açık Screen Sharing hizmeti bulunan macOS cihazlarda kritik bir kimlik doğrulama açığı istismar edildi ve bazı sistemlere yetkisiz erişimle Monero madencisi yerleştirildi. Etkilenen sistemlerde 5900 numaralı portun doğrudan internete açık olduğu belirtildi; saldırılar, Apple’ın ağustos ayı içinde yayımladığı acil güncellemelerin ardından gündeme geldi.
Kimlik doğrulama hatası CVE-2026-65400 koduyla izleniyor ve CVSS puanı 9,8. Açık, Screen Sharing bileşenindeki durum yönetimi eksikliğinden kaynaklanıyor; saldırganın ağ içinde bulunması halinde, geçerli kimlik bilgisi olmadan yerleşik uzaktan masaüstü servisine doğrulanmasına kapı aralayabiliyor. Apple, bu sorunu macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 ve macOS Sonoma 14.8.9 sürümlerine eklediği acil yama ile kapattı.
Şirket, 6 Ağustos 2026 tarihli güvenlik notunda sorunun “geliştirilmiş durum yönetimi” ile giderildiğini duyurdu ve açığı bildiren güvenlik araştırmacısı Alfredo Pesoli’yi işaret etti. NCSC-NL ise daha sonra yaptığı güncellemede, 5900 portu internete açık birden fazla sistemde açığın aktif olarak kötüye kullanıldığına dair bildirim aldığını aktardı. Kurumun ifadesine göre bu vakaların her birinde saldırganlar root yetkisi elde etti ve etkilenen sistemlere Monero kripto madencisi yerleştirdi.
Şu ana kadar saldırıların ne zaman gözlemlendiğine, kaç sistemi kapsadığına, açığın sıfır gün olarak kullanılıp kullanılmadığına ya da etkinliğin kripto madenciliğinin ötesine geçip geçmediğine dair ayrıntı paylaşılmadı. NCSC-NL’nin notuna göre açık, internetten erişilebilen sistemlerde kötüye kullanıldı ve elde edilen erişim root seviyesine kadar çıktı.
Calif’in yayımladığı ek teknik bilgilere göre CVE-2026-65400, Apple’ın geçen ayın sonunda dağıttığı macOS Tahoe 26.6 güncellemesiyle kapattığı Screen Sharing Server sorunları zincirinin bir parçası. Aynı pakette CVE-2026-43779 da yer aldı. Bu açık 9,8 CVSS puanına sahip bir mantık hatasıydı ve bir uygulamanın başka bir işlem için tasarlanan ağ bağlantılarını ele geçirmesine izin verebilirdi.
Apple ayrıca CVE-2026-43777’yi de yamaladı. 7,5 puanlı bu hata, kimliği belirtilmeyen bir kusur üzerinden uzaktaki bir saldırganın hizmet reddi saldırısı yapmasına imkân tanıyabiliyordu. Üçüncü açık olan CVE-2026-43760 ise 8,6 puan aldı ve bir uygulamanın kullanıcıya ait hassas verilere erişmesine yol açabilecek bir erişim problemi olarak tanımlandı.
Bu üç açığın teknik ayrıntılarını ilk paylaşan araştırmacı Alfredo Pesoli, CVE-2026-43760’ın oturum açma sonrası çalışan bir hata olduğunu anlattı. Onun tarifine göre hedef Mac’te Screen Sharing ya da Remote Management etkin olmalı, “VNC viewers may control screen with password” seçeneği açık bulunmalı ve saldırgan da ilgili VNC parolasını bilmeliydi. Pesoli, sorunun eski bir Screen Sharing kimlik doğrulama yolunda bulunduğunu, bu yolun bir dosya kopyalama işlemini korunan dosya ifşasına, rastgele root dosyası oluşturmaya ve uzaktan root komutu çalıştırmaya dönüştürdüğünü söyledi.
Pesoli, “VNC doğrulama adımından sonra, parola hiçbir zaman geçmemesi gereken bir sınırı aşıyoruz” diyerek tasarım hatasının etkisini aktardı. Araştırmacıya göre uzak görüntüleyici, macOS Screen Sharing’in korunan dosyaları root yetkisiyle okumasını sağlayabiliyor. Ters yönde ise saldırgan kontrolündeki dosyalar root olarak oluşturulabiliyor. Pesoli, bu ikinci yetenekle geçerli bir sudoers politikası yerleştirip bir dosya kopyalama işlemini uzaktan root komutu çalıştırmaya, başka bir deyişle bir yerel ayrıcalık yükseltme zincirine çevirdiklerini belirtti.
Çevrimiçi ortamda @osxreverser takma adıyla bilinen bir başka güvenlik araştırmacısı ise asıl sorunun ön doğrulama aşamasında yer alan bir zafiyet olduğunu savundu. Onun anlattığına göre Screen Sharing daemon’u screensharingd içinde bulunan açık, parola ya da başka bir bilgiye ihtiyaç duymadan, yalnızca IP adresini bilerek Screen Sharing etkin her Mac’in ele geçirilmesini mümkün kılıyordu. Araştırmacı, bu hatayı “bir süredir” elinde tuttuğunu, Apple’a ise uzun geçmişi nedeniyle bildirmediğini söyledi.
@osxreverser daha sonra X hesabında yaptığı paylaşımda, son taramasının internette yaklaşık 40 bin açık Screen Sharing host gösterdiğini yazdı. Bu sistemlerin neredeyse yarısı ABD’de yer alıyordu; çoğu konut IP’siydi, ancak ABD üniversitelerinde, bazı şirketlerde ve BBEdit şirketine ait bir sunucuda da açık servisler görüldü. Araştırmacı, “Bu servisleri SSH arkasında değilse asla internete açmayın” notunu düştü.
Calif’in aktardığına göre CVE-2026-65400, @osxreverser’ın işaret ettiği ön doğrulama açığından ayrı bir hata. İlki, Apple’ın macOS 26.6 sürümünde diğer üç açıkla birlikte düzelttiği kusurdan farklı. Buna karşın ikisinin de aynı kaynak kod dosyasında yer aldığı belirtildi. Calif, @osxreverser’ın hatasını tek bir yanlış dönüş değeri olarak tanımladı: Boyutu büyük bir çerçeve, işlevi erken çıkmaya zorluyor ve geriye, bir önceki okuma işleminin başarı kodu olarak kalmış bir değer bırakıyor. Üst katmandaki çağırıcı bunu “kimlik doğrulama geçti” şeklinde okuyor ve durum makinesi bir sonraki aşamaya ilerliyor. İlk hata eski bir dönüş değeri kalıntısına dayanırken, ikinci hata bir durum makinesi senkronizasyon bozukluğu olarak tanımlanıyor.
Şifreyle oturum açılmış bir kullanıcı adı, ikinci hatanın tek şartı olarak öne çıkıyor. Bu da onu ilkine göre daha zayıf bir eşik haline getiriyor; çünkü kullanıcı adı gizli bir bilgi değil ve macOS bunları giriş ekranında gösteriyor. İlk açık ise buna bile ihtiyaç duymuyor. Calif’e göre ikinci hata 26.5.2 sürümünde de mevcuttu ve ilk açıkla aynı anda orada duruyordu.
İki hata da mantık hatası sınıfında yer alıyor. Heap groom, ASLR kırma, yarış kazanma ya da çökme tetikleme gibi karmaşık aşamalar gerekmiyor. Doğru sırayla bir ya da iki paket göndermek, hedef Mac’i içeri almaya yetiyor. Yama uygulanmamış ve Screen Sharing açık olan her makinede bunun ilk denemede de işe yaradığı, sonrasında da çalışmaya devam ettiği ifade edildi.
Calif, CVE-2026-65400’a ilişkin ek ayrıntıları, kullanıcıların çoğu yamaya geçene kadar paylaşmayacağını söyledi. Kurumun gerekçesi, iki ön doğrulama öncesi uzaktan root açığının yapay zekâ ajanlarıyla son derece hızlı biçimde üretilebilmesi. Şirket, her iki açık için çalışan bir istismarı dört saat içinde geliştirdiğini de açıkladı.
CVE-2026-65400’un da aktif saldırılarda kullanıldığı ortaya çıkınca, açıkların keşfi ile silaha dönüştürülmesi arasındaki mesafenin yapay zekâ ile iyice kısaldığı bir kez daha ortaya çıktı. Apple kullanıcılarına sistemlerini en güncel sürüme yükseltmeleri çağrısı yapıldı. Yama hemen kurulamayacaksa Screen Sharing özelliğinin General > Sharing bölümünden, “Content & Media” altındaki seçenek üzerinden kapatılması önerildi.
Apple, 6 Ağustos 2026 tarihli notunda güvenlik araştırmacısı Alfredo Pesoli’ye teşekkür etti. NCSC-NL’nin güncellemesi ve @osxreverser’ın bulguları, Screen Sharing Server bileşenindeki sorunların tek bir açığa indirgenmediğini, aynı kaynak dosyada birden fazla hatanın bulunduğunu ortaya koydu.
Calif’in notunda, @osxreverser’ın işaret ettiği açığın 26.5.2 sürümünde de bulunduğu ve Apple’ın macOS 26.6 ile diğer üç sorunla birlikte düzelttiği bilgisi de yer aldı. Aynı açıklamada, ikinci hatanın yalnızca kullanıcı adı bilgisiyle çalışabildiği, ilk hatanın ise buna bile ihtiyaç duymadığı vurgulandı. Araştırmacı, her iki hatanın da mantık düzeyinde olduğunu ve herhangi bir heap groom, ASLR kırma ya da çökme zorlaması gerektirmediğini kaydetti.
Pesoli’nin teknik çözümlemesine göre CVE-2026-43760, VNC parolasıyla korunan eski bir kimlik doğrulama yolunda dosya kopyalama işlemini ayrıcalık yükseltme zincirine dönüştürüyor. Bu zincirde, uzaktan görüntüleyici korunan dosyaları root olarak okuyabiliyor, saldırgan kontrollü dosyalar root olarak oluşturulabiliyor ve son aşamada geçerli bir sudoers politikası yerleştirilerek uzaktan root komutu çalıştırılabiliyor.
@osxreverser ise X’te paylaştığı notta, internette açık Screen Sharing host sayısının yaklaşık 40 bin olduğunu, bunların önemli bölümünün konut IP’lerinden oluştuğunu, ancak ABD üniversiteleri, bazı şirketler ve BBEdit şirketine ait bir sunucu gibi örneklerin de bulunduğunu yazdı. Araştırmacı, hizmetlerin SSH arkasında tutulmaması halinde internete açılmaması gerektiğini belirtti.
Apple’ın acil güncellemeleri macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 ve macOS Sonoma 14.8.9 sürümlerine dağıtıldı. Şirket daha önce macOS Tahoe 26.6 ile CVE-2026-43779, CVE-2026-43777 ve CVE-2026-43760’ı kapatmıştı. Ardından ortaya çıkan CVE-2026-65400 için de aynı Screen Sharing bileşeninde ek durum yönetimi değişiklikleri yapıldı.
