Une faille macOS activement exploitée donne un accès root complet à votre Mac
CVE-2026-65400 est le nom donné à une faille critique logée dans la fonction de partage d'écran de macOS. Elle est activement exploitée par des cybercriminels pour obtenir un accès root complet aux Macs concernés. Le Centre national de cybersécurité des Pays-Bas (NCSC) a confirmé des cas d'exploitation sur des machines dont le port 5900 reste exposé à Internet. Une fois entrés, les attaquants installent des mineurs de la cryptomonnaie Monero sur les systèmes compromis.
Un accès sans identifiants valides
Le problème vient d'un défaut dans la gestion de l'état du mécanisme d'authentification du partage d'écran. Un attaquant présent sur le même réseau pouvait s'y connecter sans fournir le moindre identifiant valide. La gravité de la faille est évaluée différemment selon les sources : 7,1 sur 10 pour certaines, jusqu'à 9,8 pour d'autres, ce qui la place dans le haut du spectre des vulnérabilités critiques.
Le chercheur en sécurité Alfredo Pesoli, de la société de cybersécurité Bynario, est crédité pour avoir découvert et signalé le problème à Apple.
Les correctifs disponibles
Apple a corrigé la faille la semaine dernière. Trois mises à jour sont concernées, réparties sur les systèmes d'exploitation Apple encore pris en charge :
- macOS Tahoe 26.6.1
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
Dans ses notes de version, Apple explique avoir corrigé le problème d'authentification grâce à une meilleure gestion de l'état du service. Des vulnérabilités comparables touchant le partage d'écran ou l'accès à distance ont déjà visé Windows et Linux par le passé, rappelant que le partage d'écran reste une porte d'entrée sensible sur tout système.
Le correctif règle le problème, mais seulement pour les Macs qui l'installent. Ceux dont le port 5900 reste ouvert et non mis à jour restent exposés. Autant désactiver le partage d'écran en attendant de lancer la mise à jour, plutôt que de découvrir un mineur de Monero tournant discrètement en arrière-plan.