Podatność w mechanizmie uwierzytelniania funkcji Screen Sharing (udostępniania ekranu) w macOS pozwala atakującemu w tej samej sieci na zalogowanie się bez prawidłowych danych uwierzytelniających. Błąd wynika z nieprawidłowego zarządzania stanem sesji i może prowadzić do nieautoryzowanego przejęcia kontroli nad ekranem ofiary.
▸ Pokaż oryginał (EN)
An authentication issue was addressed with improved state management. This issue is fixed in macOS Sequoia 15.7.9, macOS Sonoma 14.8.9, macOS Tahoe 26.6.1. An attacker on the network may be able to authenticate to Screen Sharing without valid credentials.
Podatność (CWE-287) polega na wadliwym zarządzaniu stanem w procesie uwierzytelniania usługi Screen Sharing. Atakujący obecny w tej samej sieci może wysłać odpowiednio spreparowane żądanie, które obchodzi weryfikację tożsamości. W rezultacie system akceptuje połączenie mimo braku prawidłowych danych logowania.
Atakujący z dostępem sieciowym może uzyskać nieautoryzowany podgląd ekranu oraz ograniczoną możliwość interakcji z zaatakowaną stacją roboczą bez znajomości hasła. Stanowi to poważne naruszenie poufności danych wyświetlanych na ekranie użytkownika.
Należy zaktualizować system macOS do wersji: macOS Sequoia 15.7.9, macOS Sonoma 14.8.9 lub macOS Tahoe 26.6.1. Jako doraźne obejście zaleca się wyłączenie funkcji Screen Sharing na podatnych systemach do czasu wdrożenia aktualizacji oraz ograniczenie dostępu sieciowego do urządzeń z macOS za pomocą firewall lub segmentacji sieci.
macOS Sequoia przed wersją 15.7.9, macOS Sonoma przed wersją 14.8.9, macOS Tahoe przed wersją 26.6.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApple macOS
OSApple14.0 – 14.8.9 (bez)15.0 – 15.7.9 (bez)26.0 – 26.6.1 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Apple ↗
- Produkti
- macOS
- Data dodania do KEVi
- 18 sierpnia 2026
- Termin remediation (USA)i
- 21 sierpnia 2026(po terminie)
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
oryginał ENApple macOS contains an improper authentication vulnerability that could allow an attacker on the network to authenticate to Screen Sharing without valid credentials.
oryginał ENPowiązane podatności
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu
Apple: Obejście Pointer Authentication w iOS, macOS i innych platformach
Apple — memory corruption (RCE) w przetwarzaniu strumieni audio
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki