senn-techsenn-tech
Sicherheit
Sicherheit2026-08-13· Von Franz Senn

Apple macOS CVE-2026-65400: Screen-Sharing ohne Passwort

Ein neues macOS-Sicherheitsupdate schliesst eine Schwachstelle, die eigentlich harmlos klingt, aber weitreichende Folgen hat: CVE-2026-65400 betrifft den Screen-Sharing-Dienst screensharingd und ermöglicht es einem Angreifer, eine VNC-Sitzung ohne gültiges Passwort zu öffnen — mit Root-Rechten.

Screen-Sharing Auth-BypassNetzwerkzugriffPort 5900VNC-AuthBypassRoot-SessionRemote DesktopPayloadMonero Miner
Der Angriffspfad nutzt den authentifizierten VNC-Handshake aus und endet mit einer privilegierten Session. (Quelle: Apple / NCSC-NL)

Was passiert konkret

Der Dienst screensharingd nimmt auf Port 5900 eingehende VNC-Verbindungen entgegen. Durch den Fehler im Authentifizierungsflow kann ein Angreifer den Passwort-Check umgehen und eine aktive Fernwartungssitzung aufbauen. Das ist gleichbedeutend mit lokalem Root-Zugriff: Wer den Desktop sieht und steuern kann, kann beliebige Befehle ausführen, Dateien lesen und Persistenz einrichten.

  • CVE-2026-65400 in screensharingd.
  • CVSS 9.8, hochgerechnet von einer anfänglichen Einschätzung von 7.1.
  • Aktive Ausnutzung bestätigt durch NCSC-NL.
  • CISA KEV-Eintrag vom 18. August 2026.
  • Beobachtete Folgenutzung: Installation eines Monero-Miners auf kompromittierten Geräten.

Betroffene Versionen und Patch

Apple hat die Lücke am 6. August 2026 geschlossen. Betroffen sind explizit:

macOS-VersionStatus
macOS Tahoe 26.6.1Patch verfügbar
macOS Sequoia 15.7.9Patch verfügbar
macOS Sonoma 14.8.9Patch verfügbar

Das Update sollte auf allen Systemen mit erreichbarem Screen Sharing priorisiert werden. Der Dienst ist standardmässig deaktiviert; wer ihn aber für Fernwartung aktiviert hat, ist im lokalen Netzwerk angreifbar, sobald Port 5900 erreichbar ist.

Angreifbarkeit und Risiko

Der entscheidende Faktor ist Netzwerkzugang zu Port 5900. Das reicht im internen Netzwerk oder über eine VPN-Verbindung. Sobald der Port erreichbar ist, braucht der Angreifer weder gültige Credentials noch User-Interaktion. Die Sitzung wird direkt mit Systemrechten aufgebaut.

NCSC-NL hat die Schwachstelle unter Aktiv-Exploitation-Aspekten eingestuft. In beobachteten Fällen wurde die Shell nach der Übernahme genutzt, um einen Monero-Miner zu installieren — ein klassisches Muster nach erfolgreicher Kompromittierung.

Sofortmassnahmen

  1. Sicherheitsupdate einspielen — das ist die einzige vollständige Abhilfe.
  2. Screen Sharing deaktivieren, bis der Patch installiert ist.
  3. Port 5900 blockieren, wenn Screen Sharing kurzfristig nicht abgeschaltet werden kann.
  4. Logs prüfen auf ungewöhnliche VNC-Verbindungen und unbekannte Prozesse.
  5. Indikatoren für Monero-Mining suchen: hohe CPU-Last, unerwartete Prozesse, ungewöhnliche Netzwerkverbindungen.

Weiterführende Quellen

Fragen?
Welche macOS-Versionen sind von CVE-2026-65400 betroffen?+

Laut Apple-Sicherheitsupdate vom 6. August 2026 sind macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 und macOS Sonoma 14.8.9 betroffen. Die Schwachstelle sitzt im Dienst screensharingd, der VNC-Verbindungen entgegennimmt. Wer eine dieser Versionen ohne Patch betreibt und Screen Sharing aktiviert hat, ist angreifbar.

Warum wurde das CVSS von 7.1 auf 9.8 angehoben?+

Die Erstbewertung unterschätzte die Auswirkungen. Der Bypass erlaubt einem nicht authentifizierten Angreifer mit Netzwerkzugang die Übernahme einer Root-Session über VNC. Das bedeutet vollständige Kompromittierung ohne gültige Credentials, was im CVSS die Kriterien für Vertraulichkeit, Integrität und Verfügbarkeit maximal trifft.

Was muss ich sofort tun, wenn Screen Sharing aktiv ist?+

Zuerst das Sicherheitsupdate einspielen. Bis dahin Screen Sharing in den Systemeinstellungen deaktivieren oder den eingehenden Port 5900 in der Firewall blockieren. Zusätzlich sollten Sie prüfen, ob im Netzwerk ungewöhnliche VNC-Verbindungen aufgetreten sind, und nach Auffälligkeiten wie unerwarteten Prozessen oder hoher CPU-Last suchen.