Trung tâm An ninh mạng Quốc gia Hà Lan (NCSC) vừa đưa ra cảnh báo về một lỗ hổng bảo mật mới được vá trên Apple macOS đang bị khai thác tích cực trong thực tế để triển khai công cụ khai thác tiền điện tử (cryptocurrency miner).
Lỗ hổng đang được nhắc đến là CVE-2026-65400 (điểm CVSS: 9.8), một vấn đề xác thực nghiêm trọng ảnh hưởng đến thành phần Screen Sharing. Lỗ hổng này có thể cho phép kẻ tấn công đã ở trong mạng xác thực vào dịch vụ tính năng điều khiển màn hình từ xa tích hợp mà không cần thông tin đăng nhập hợp lệ.
Các bản cập nhật do Apple phát hành đã cải thiện cơ chế quản lý trạng thái để thực thi việc xác thực thông tin đăng nhập chính xác và ngăn chặn các nỗ lực xác thực trái phép. Thiếu sót này đã được xử lý như một phần của bản cập nhật khẩn cấp trong macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 và macOS Sonoma 14.8.9 vào đầu tháng này.
"Một vấn đề xác thực đã được giải quyết bằng cách cải thiện quản lý trạng thái," Apple cho biết trong một bản tin tư vấn phát hành ngày 6 tháng 8 năm 2026. Công ty cũng ghi nhận nhà nghiên cứu bảo mật Alfredo Pesoli của Bynario vì đã phát hiện và báo cáo vấn đề này.
Trong bản cập nhật cho tư vấn của mình, NCSC-NL cho biết họ đã nhận được báo cáo cho thấy sự lạm dụng tích cực lỗ hổng này trên nhiều hệ thống mà cổng 5900 có thể truy cập được từ internet.
"Trong tất cả các trường hợp này, quyền root đã giành được quyền truy cập vào hệ thống bị ảnh hưởng và cài đặt công cụ đào tiền ảo Monero," cơ quan này cho biết thêm.
Hiện tại vẫn chưa có thông tin chi tiết về thời điểm các cuộc tấn công này được quan sát, quy mô của chúng, liệu lỗ hổng có bị khai thác như một zero-day hay không và liệu nó có vượt ra ngoài việc khai thác tiền điện tử hay không.
Các lỗ hổng liên quan trong Screen Sharing
Calif, đơn vị đã công bố thêm thông tin về lỗi này, cho biết đây là một phần của chuỗi lỗi trong thành phần Screen Sharing Server đã được Apple vá lỗi trong macOS Tahoe 26.6 xuất xưởng vào cuối tháng trước:
- CVE-2026-43779 (điểm CVSS: 9.8) - Một lỗi logic có thể cho phép một ứng dụng chặn các kết nối mạng dành cho một tiến trình khác.
- CVE-2026-43777 (điểm CVSS: 7.5) - Một vấn đề chưa xác định có thể cho phép kẻ tấn công từ xa gây ra tình trạng từ chối dịch vụ (DoS).
- CVE-2026-43760 (điểm CVSS: 8.6) - Một vấn đề truy cập có thể cho phép một ứng dụng truy cập vào dữ liệu nhạy cảm của người dùng.
Trong một phân tích kỹ thuật được công bố sau khi phát hành các bản vá, Pesoli mô tả CVE-2026-43760 là một lỗi sau xác thực (post-authentication) yêu cầu máy Mac mục tiêu phải bật Screen Sharing hoặc Remote Management với cấu hình "VNC viewers may control screen with password" và kẻ tấn công đã sở hữu mật khẩu VNC đó.
Nhà nghiên cứu lưu ý rằng vấn đề nằm ở đường dẫn xác thực Screen Sharing cũ liên quan đến truy cập mật khẩu VNC, biến thao tác sao chép tệp thành việc tiết lộ tệp được bảo vệ, tạo tệp root tùy ý và thực thi lệnh root từ xa.
Phát hiện lỗ hổng tiền xác thực (Pre-authentication)
Tuy nhiên, một nhà nghiên cứu bảo mật với bí danh trực tuyến @osxreverser cho rằng vấn đề thực sự là một lỗ hổng tiền xác thực (pre-authentication vulnerability) trong daemon Screen Sharing ("screensharingd"), cho phép chiếm quyền điều khiển bất kỳ máy Mac nào đã bật Screen Sharing mà không cần biết mật khẩu hay bất cứ điều gì khác. Điều kiện tiên quyết duy nhất là biết địa chỉ IP.
Nhà nghiên cứu này cũng lưu ý rằng họ đã nắm giữ lỗi này "trong một thời gian" và không báo cáo vấn đề cho Apple.
Điều đáng chú ý là CVE-2026-65400 khác biệt với lỗ hổng tiền xác thực được nhấn mạnh bởi @osxreverser, lỗ hổng sau đã được gã khổng lồ công nghệ khắc phục trong chính macOS 26.6 cùng với ba lỗi khác. Điều thú vị ở đây là cả hai đều nằm trong cùng một tệp mã nguồn.
"Cả hai đều là lỗi logic. Không có heap groom, không có đánh bại ASLR, không có cuộc đua để giành chiến thắng, không có sự cố (crash). Chỉ cần gửi một hoặc hai gói tin theo đúng thứ tự, và máy Mac mục tiêu sẽ cho bạn vào. Nó hoạt động ngay lần đầu tiên và mọi lần, trên mọi máy chưa được vá lỗi đã bật Screen Sharing."
Calif cho biết họ đang giữ lại các chi tiết bổ sung về CVE-2026-65400 cho đến khi đa số người dùng được nâng cấp bản vá, do việc thiết kế các bản khai thác (exploit) cho hai lỗi root từ xa tiền xác thực bằng cách sử dụng tác nhân trí tuệ nhân tạo (AI) là rất dễ dàng. Công ty bảo mật AI này tiết lộ họ đã tạo ra một bản exploit hoạt động cho cả hai lỗi chỉ trong bốn giờ.
Với việc CVE-2026-65400 hiện đang bị tấn công tích cực, các phát hiện một lần nữa chứng minh cách AI đang thu hẹp khoảng cách giữa việc phát hiện lỗ hổng và vũ khí hóa chúng.
Người dùng được khuyến nghị cập nhật hệ thống lên phiên bản mới nhất để được bảo vệ tối ưu. Nếu không thể vá lỗi ngay lập tức, lời khuyên là hãy tắt Screen Sharing bằng cách đi tới General > Sharing > Chuyển đổi Screen Sharing từ "Content & Media" sang trạng thái tắt.