Lỗ hổng macOS Screen Sharing nghiêm trọng trao quyền root từ xa cho tin tặc, CISA nâng mức cảnh báo lên 9.8
Tin tặc đang tích cực khai thác lỗ hổng Screen Sharing trên macOS để chiếm quyền root và cài mã độc đào tiền ảo Monero trên các máy Mac mở cổng 5900 ra Internet. CISA đã nâng mức độ nghiêm trọng của lỗ hổng này lên 9.8/10 (Critical) do khả năng tấn công tự động hóa trên diện rộng.

Trung tâm An ninh mạng Quốc gia Hà Lan (NCSC-NL) vào ngày 12 tháng 8 đã báo cáo rằng các tin tặc đang tích cực khai thác CVE-2026-65400 — một lỗ hổng vượt qua cơ chế xác thực trong tính năng Screen Sharing của macOS — để tấn công các máy Mac để lộ cổng 5900 ra Internet. Trong tất cả các trường hợp được báo cáo, kẻ tấn công đều giành được quyền root và cài đặt công cụ đào tiền điện tử Monero. Apple đã vá lỗ hổng này vào ngày 6 tháng 8 trong một bản cập nhật khẩn cấp dành cho macOS Tahoe 26.6.1, Sequoia 15.7.9 và Sonoma 14.8.9. Tuy nhiên, mức độ nghiêm trọng chính thức của lỗ hổng đã được đánh giá lại, khi Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) nâng điểm CVSS từ 7.1 lên mức nghiêm trọng 9.8 vào ngày 14 tháng 8, đồng thời nhận định cuộc tấn công này có thể được tự động hóa.
NCSC-NL lần đầu tiên cảnh báo về lỗ hổng trong một thông cáo vào ngày 7 tháng 8, một ngày sau bản vá của Apple, kêu gọi các tổ chức cập nhật ngay lập tức. Bản cập nhật ngày 12 tháng 8 bổ sung rằng mã khai thác chứng minh khái niệm (PoC) công khai hiện đã xuất hiện và hoạt động tấn công thực tế đã được ghi nhận trên nhiều hệ thống mở ra internet.
Chi tiết kỹ thuật của lỗ hổng đã được trình bày tại hội nghị Black Hat tuần trước, theo Ars Technica, cùng với video thực hiện khai thác thực tế. Quyền truy cập root mà kẻ tấn công có được trong các vụ việc tương tự với mức độ kiểm soát mà các nhà nghiên cứu từng trình diễn vào tháng 5, khi họ vượt qua cơ chế Memory Integrity Enforcement trên vi xử lý Apple M5 với sự trợ giúp của AI.
Nhật ký thay đổi của NVD đối với CVE-2026-65400 cho thấy CISA ban đầu chấm điểm lỗ hổng ở mức 7.1 vào ngày 6 tháng 8, dựa trên giả định rằng kẻ tấn công cần có đặc quyền ở mức thấp và chỉ gây tác động một phần. Vào ngày 14 tháng 8, cơ quan này đã thay đổi thành vector tấn công không yêu cầu bất kỳ đặc quyền nào và có thể xâm phạm hoàn toàn tính bảo mật, tính toàn vẹn cũng như tính khả dụng của hệ thống, qua đó nâng điểm lên 9.8. Một ngày sau, CISA đổi trạng thái lỗ hổng từ "không thể tự động hóa" sang "có thể tự động hóa", phù hợp với việc hàng loạt máy Mac không người giám sát bị chiếm quyền root trên quy mô lớn để đào tiền mã hóa.
Tại thời điểm bài viết được đăng, lỗ hổng này vẫn chưa được đưa vào danh mục Lỗ hổng bị khai thác đã biết (KEV) của CISA, và bản ghi quyết định vẫn ghi nhận mức độ khai thác là "none", bất chấp báo cáo từ NCSC-NL. Người dùng chưa thể cập nhật ngay có thể tạm thời tắt tính năng Screen Sharing bằng cách vào System Settings > General > Sharing.
Thông báo của Apple cho biết kẻ tấn công trên cùng mạng có thể "xác thực vào Screen Sharing mà không cần thông tin đăng nhập hợp lệ", đồng thời giải thích bản vá giúp cải thiện khâu quản lý trạng thái trong quá trình xác thực. Screen Sharing là dịch vụ máy tính từ xa dựa trên VNC tích hợp sẵn trong macOS, lắng nghe trên cổng TCP 5900 và mặc định bị tắt. Bản cập nhật ngày 6 tháng 8 được tung ra chỉ 10 ngày sau đợt vá bảo mật ngày 27 tháng 7 của Apple và chỉ sửa duy nhất lỗ hổng này, đánh dấu bản vá Screen Sharing thứ hai trong vòng một tháng. Trước đó, lỗ hổng CVE-2026-43760 (đòi hỏi phải có thông tin đăng nhập hợp lệ mới khai thác được) đã được khắc phục trong các bản cập nhật cuối tháng 7.
🔧 LỖ HỔNG MACOS SCREEN SHARING NGHIÊM TRỌNG TRAO QUYỀN ROOT TỪ XA CHO TIN TẶC, CISA NÂNG MỨC CẢNH BÁO LÊN 9.8 Trung tâm An ninh mạng Quốc gia Hà Lan (NCSC-NL) vào ngày 12 tháng 8 đã báo cáo rằng các tin tặc đang tích cực khai thác CVE-2026-65400 — một lỗ hổng vượt qua cơ chế xác thực trong tính năng Screen Sharing của macOS — để tấn công các máy Mac để lộ cổng 5900 ra Internet. Trong tất cả các trường hợp được báo cáo, kẻ tấn công đều giành được quyền root và cài đặt công cụ đào tiền điện tử Monero. Apple đã vá lỗ hổng này vào ngày 6 tháng 8 trong một bản cập nhật khẩn cấp dành cho macOS Tahoe 26.6.1, Sequoia 15.7.9 và Sonoma 14.8.9. Tuy nhiên, mức độ nghiêm trọng chính thức của lỗ hổng đã được đánh giá lại, khi Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) nâng điểm CVSS từ 7.1 lên mức nghiêm trọng 9.8 vào ngày 14 tháng 8, đồng thời nhận định cuộc tấn công này có thể được tự động hóa. NCSC-NL lần đầu tiên cảnh báo về lỗ hổng trong một thông cáo vào ngày 7 tháng 8, một ngày sau bản vá của Apple, kêu gọi các tổ chức cập nhật ngay lập tức. Bản cập nhật ngày 12 tháng 8 bổ sung rằng mã khai thác chứng minh khái niệm (PoC) công khai hiện đã xuất hiện và hoạt động tấn công thực tế đã được ghi nhận trên nhiều hệ thống mở ra internet. Chi tiết kỹ thuật của lỗ hổng đã được trình bày tại hội nghị Black Hat tuần trước, theo Ars Technica, cùng với video thực hiện khai thác thực tế. Quyền truy cập root mà kẻ tấn công có được trong các vụ việc tương tự với mức độ kiểm soát mà các nhà nghiên cứu từng trình diễn vào tháng 5, khi họ vượt qua cơ chế Memory Integrity Enforcement trên vi xử lý Apple M5 với sự trợ giúp của AI. Nhật ký thay đổi của NVD đối với CVE-2026-65400 cho thấy CISA ban đầu chấm điểm lỗ hổng ở mức 7.1 vào ngày 6 tháng 8, dựa trên giả định rằng kẻ tấn công cần có đặc quyền ở mức thấp và chỉ gây tác động một phần. Vào ngày 14 tháng 8, cơ quan này đã thay đổi thành vector tấn công không yêu cầu bất kỳ đặc quyền nào và có thể xâm phạm hoàn toàn tính bảo mật, tính toàn vẹn cũng như tính khả dụng của hệ thống, qua đó nâng điểm lên 9.8. Một ngày sau, CISA đổi trạng thái lỗ hổng từ "không thể tự động hóa" sang "có thể tự động hóa", phù hợp với việc hàng loạt máy Mac không người giám sát bị chiếm quyền root trên quy mô lớn để đào tiền mã hóa. Tại thời điểm bài viết được đăng, lỗ hổng này vẫn chưa được đưa vào danh mục Lỗ hổng bị khai thác đã biết (KEV) của CISA, và bản ghi quyết định vẫn ghi nhận mức độ khai thác là "none", bất chấp báo cáo từ NCSC-NL. Người dùng chưa thể cập nhật ngay có thể tạm thời tắt tính năng Screen Sharing bằng cách vào System Settings > General > Sharing. Thông báo của Apple cho biết kẻ tấn công trên cùng mạng có thể "xác thực vào Screen Sharing mà không cần thông tin đăng nhập hợp lệ", đồng thời giải thích bản vá giúp cải thiện khâu quản lý trạng thái trong quá trình xác thực. Screen Sharing là dịch vụ máy tính từ xa dựa trên VNC tích hợp sẵn trong macOS, lắng nghe trên cổng TCP 5900 và mặc định bị tắt. Bản cập nhật ngày 6 tháng 8 được tung ra chỉ 10 ngày sau đợt vá bảo mật ngày 27 tháng 7 của Apple và chỉ sửa duy nhất lỗ hổng này, đánh dấu bản vá Screen Sharing thứ hai trong vòng một tháng. Trước đó, lỗ hổng CVE-2026-43760 (đòi hỏi phải có thông tin đăng nhập hợp lệ mới khai thác được) đã được khắc phục trong các bản cập nhật cuối tháng 7. 🗞 Nguồn: Tom's Hardware #vgsnews #vgs #tintuc
Nguồn: Tom's Hardware