Vulnerabilidade no macOS explorada ativamente dá controle total

Bug no compartilhamento de tela permite acesso remoto sem senha; Apple corrige para três versões do macOS.

Por Marcos Guimarães14 ago 2026
Vulnerabilidade no macOS explorada ativamente dá controle total

O que aconteceu

O Centro Nacional de Cibersegurança da Holanda (NCSC) emitiu um alerta sobre a exploração ativa da vulnerabilidade CVE-2026-65400, que afeta o compartilhamento de tela do macOS. Segundo o órgão, "o NCSC recebeu uma notificação indicando que o abuso ativo desta vulnerabilidade foi observado em vários sistemas nos quais a porta 5900 estava acessível pela internet". Em todos os casos, o invasor obteve acesso root e instalou um minerador de criptomoeda Monero.

A falha, com gravidade 7.1 de 10, foi corrigida pela Apple na semana passada para as versões macOS Tahoe, Sequoia e Sonoma. O problema está no gerenciamento de estado do recurso de compartilhamento de tela, que permite a um invasor remoto visualizar a tela e controlar teclado e mouse sem precisar de credenciais.

Contexto

A vulnerabilidade foi divulgada publicamente na conferência Black Hat da semana passada, junto com um vídeo demonstrando a exploração. A Apple, em seu comunicado, afirmou que a falha "pode" permitir que um atacante sem credenciais obtenha acesso a um Mac. A linguagem cautelosa é comum em divulgações de vulnerabilidades por parte de desenvolvedores.

O compartilhamento de tela é um recurso nativo do macOS, usado para acesso remoto legítimo. Quando ativado, ele expõe a porta 5900 na rede, o que, se acessível pela internet, torna o sistema alvo de varreduras automáticas.

Por que importa

Para usuários de Mac, a exploração ativa significa que qualquer máquina com compartilhamento de tela habilitado e porta 5900 exposta pode ser comprometida sem interação do usuário. O invasor obtém controle total do sistema, incluindo acesso root, o que permite instalar malware, roubar dados ou usar o hardware para mineração de criptomoedas.

A recomendação imediata é aplicar o patch da Apple e desativar o compartilhamento de tela se não for necessário. Também é importante verificar se a porta 5900 não está acessível externamente, usando firewalls ou VPNs.

Impacto

No curto prazo, sistemas sem atualização estão em risco. O alerta do NCSC indica que a exploração já está ocorrendo em múltiplos sistemas, o que sugere que criminosos estão automatizando ataques. No médio prazo, a falha pode levar a um aumento de incidentes envolvendo mineração de criptomoedas e comprometimento de máquinas em redes corporativas.

Para empresas que usam Macs, a vulnerabilidade reforça a necessidade de gerenciamento de patches e monitoramento de portas expostas. A Apple, por sua vez, deve revisar o processo de gerenciamento de estado do compartilhamento de tela para evitar falhas semelhantes.

O que muda

A Apple já disponibilizou atualizações de segurança para macOS Tahoe, Sequoia e Sonoma. Usuários devem atualizar imediatamente. Além disso, é prudente desativar o compartilhamento de tela quando não estiver em uso e restringir o acesso à porta 5900 por meio de regras de firewall.

O que vem agora

Espera-se que mais detalhes técnicos da vulnerabilidade sejam discutidos em fóruns de segurança, e que exploits públicos sejam incorporados a ferramentas de pentest. A Apple deve continuar monitorando o uso da falha e pode emitir alertas adicionais. Para a comunidade de segurança, o caso serve como lembrete de que recursos de acesso remoto são vetores críticos de ataque.