Bezpečnostní chyba označená jako CVE-2026-65400 umožňovala útočníkům přihlásit se do funkce sdílení obrazovky v macOS bez znalosti hesla. Zranitelnost se týká systémů macOS Sonoma, Sequoia i nejnovějšího Tahoe a podle stupnice závažnosti dosahuje hodnoty 7,1 z 10 bodů. Zneužít ji šlo v okamžiku, kdy měl počítač port 5900, po kterém sdílení obrazovky komunikuje, vystavený přímo do internetu.

Nizozemský Národní kybernetický bezpečnostní úřad potvrdil, že chybu už útočníci aktivně zneužívají v praxi, a to díky veřejně dostupnému ukázkovému kódu. Na napadených počítačích útočníci nejdřív získali nejvyšší možná oprávnění, takzvaný root přístup, a následně na ně nainstalovali software na těžbu kryptoměny Monero. Napadené stroje tak běžely na cizí účet, aniž by si toho majitel musel vůbec všimnout.

Chybu nahlásil bezpečnostní výzkumník vystupující pod přezdívkou Alfredo Pesoli přes platformu Bynario Atlas a Apple ji opravil takzvaným vylepšeným řízením stavů přihlášení. Opravy dorazily v aktualizacích macOS Tahoe 26.6.1, Sequoia 15.7.9 a Sonoma 14.8.9, pro tři poslední generace systému najednou.

Útočník, který se přes chybu dostal do sdílené obrazovky, měl fakticky stejná práva jako přihlášený uživatel, viděl displej, mohl spouštět aplikace i přistupovat k souborům. U počítače navíc mohl spouštět příkazy přímo v systému, což z chyby dělá jednu z nejzávažnějších možných, přímý vstup k celému stroji.

Bezpečnostní experti kromě samotné aktualizace radí sdílení obrazovky vypnout, pokud ho uživatel běžně nepoužívá.