Vulnerabilidade no macOS explorada ativamente dá controle total
Bug no compartilhamento de tela permite acesso remoto sem senha; Apple corrige para três versões do macOS.
O que aconteceu
O Centro Nacional de Cibersegurança da Holanda (NCSC) emitiu um alerta sobre a exploração ativa da vulnerabilidade CVE-2026-65400, que afeta o compartilhamento de tela do macOS. Segundo o órgão, "o NCSC recebeu uma notificação indicando que o abuso ativo desta vulnerabilidade foi observado em vários sistemas nos quais a porta 5900 estava acessível pela internet". Em todos os casos, o invasor obteve acesso root e instalou um minerador de criptomoeda Monero.
A falha, com gravidade 7.1 de 10, foi corrigida pela Apple na semana passada para as versões macOS Tahoe, Sequoia e Sonoma. O problema está no gerenciamento de estado do recurso de compartilhamento de tela, que permite a um invasor remoto visualizar a tela e controlar teclado e mouse sem precisar de credenciais.
Contexto
A vulnerabilidade foi divulgada publicamente na conferência Black Hat da semana passada, junto com um vídeo demonstrando a exploração. A Apple, em seu comunicado, afirmou que a falha "pode" permitir que um atacante sem credenciais obtenha acesso a um Mac. A linguagem cautelosa é comum em divulgações de vulnerabilidades por parte de desenvolvedores.
O compartilhamento de tela é um recurso nativo do macOS, usado para acesso remoto legítimo. Quando ativado, ele expõe a porta 5900 na rede, o que, se acessível pela internet, torna o sistema alvo de varreduras automáticas.
Por que importa
Para usuários de Mac, a exploração ativa significa que qualquer máquina com compartilhamento de tela habilitado e porta 5900 exposta pode ser comprometida sem interação do usuário. O invasor obtém controle total do sistema, incluindo acesso root, o que permite instalar malware, roubar dados ou usar o hardware para mineração de criptomoedas.
A recomendação imediata é aplicar o patch da Apple e desativar o compartilhamento de tela se não for necessário. Também é importante verificar se a porta 5900 não está acessível externamente, usando firewalls ou VPNs.
Impacto
No curto prazo, sistemas sem atualização estão em risco. O alerta do NCSC indica que a exploração já está ocorrendo em múltiplos sistemas, o que sugere que criminosos estão automatizando ataques. No médio prazo, a falha pode levar a um aumento de incidentes envolvendo mineração de criptomoedas e comprometimento de máquinas em redes corporativas.
Para empresas que usam Macs, a vulnerabilidade reforça a necessidade de gerenciamento de patches e monitoramento de portas expostas. A Apple, por sua vez, deve revisar o processo de gerenciamento de estado do compartilhamento de tela para evitar falhas semelhantes.
O que muda
A Apple já disponibilizou atualizações de segurança para macOS Tahoe, Sequoia e Sonoma. Usuários devem atualizar imediatamente. Além disso, é prudente desativar o compartilhamento de tela quando não estiver em uso e restringir o acesso à porta 5900 por meio de regras de firewall.
O que vem agora
Espera-se que mais detalhes técnicos da vulnerabilidade sejam discutidos em fóruns de segurança, e que exploits públicos sejam incorporados a ferramentas de pentest. A Apple deve continuar monitorando o uso da falha e pode emitir alertas adicionais. Para a comunidade de segurança, o caso serve como lembrete de que recursos de acesso remoto são vetores críticos de ataque.
