
Uma vulnerabilidade que concede aos atacantes controle total dos Macs está sendo ativamente explorada.
Autoridades holandesas alertaram que uma vulnerabilidade grave no macOS, que permite a execução de código malicioso, está sendo explorada ativamente. “O NCSC recebeu uma notificação indicando que o abuso ativo dessa vulnerabilidade foi observado em vários sistemas nos quais a porta 5900 estava acessível pela Internet”, alertou o Centro Nacional de Segurança Cibernética da Holanda no início desta semana. “Em todos esses casos, o acesso root foi obtido no sistema afetado e um minerador de criptomoeda Monero foi instalado.” A vulnerabilidade, rastreada como CVE-2026-65400, recebeu uma correção da Apple na semana passada para macOS Tahoe, Sequoia e Sonoma.
A vulnerabilidade, com uma classificação de gravidade de 7,1 em 10, decorre de um bug no recurso de compartilhamento de tela do macOS, que permite que uma pessoa remota visualize a tela e controle o teclado e o mouse enquanto o computador está ligado. Uma falha no “gerenciamento de estado”, que rastreia eventos anteriores, interações do usuário, variáveis e outros estados do sistema, é a causa subjacente. Um vídeo da exploração em ação pode ser encontrado aqui. Detalhes sobre a CVE-2026-65400 foram divulgados na conferência de segurança Black Hat da semana passada. A Apple afirmou na semana passada que a CVE-2026-65400 "pode" permitir que um invasor sem credenciais obtenha acesso a um Mac. Não está claro por que a Apple adotou uma linguagem cautelosa, mas essa abordagem mais branda é comum entre a maioria dos desenvolvedores de tecnologia ao divulgar vulnerabilidades.
Como observado pelo NCSC, a vulnerabilidade está sendo explorada quando a porta 5900 é exposta à Internet. Quando o compartilhamento de tela é ativado, o firewall do macOS abre a porta. Roteadores e firewalls dedicados geralmente bloqueiam a porta, a menos que sejam configurados para ignorar essa configuração. Especialistas em segurança geralmente aconselham os usuários de Mac a manter a porta fechada mesmo ao usar o compartilhamento de tela e, em vez disso, conectar-se por meio de uma VPN ou túnel SSH. As alternativas exigem ações que não estão ao alcance da maioria dos usuários. A prática mais segura é bloquear o compartilhamento de tela, ativá-lo somente quando necessário e desativá-lo assim que a sessão terminar. O compartilhamento de tela pode ser ativado ou desativado acessando Configurações do Sistema > Geral > Compartilhamento e alternando a opção Compartilhamento de Tela.
Obviamente, instalar a atualização de segurança da semana passada também é essencial. No momento, não há indícios de que exploits estejam sendo usados para instalar algo além de mineradores de Monero, que utilizam os recursos de um Mac de forma furtiva para realizar operações matemáticas que geram a criptomoeda para o invasor. Um risco maior é que os invasores possam explorar a vulnerabilidade para instalar malware que rouba credenciais ou realiza outras atividades mais nefastas.