macOS画面共有の脆弱性CVE-2026-65400、深刻度9.8。認証なしでroot奪取

Macの画面共有機能に、パスワードなしでログインできる脆弱性が見つかった。通常の対策は一切効かない。唯一の手段はアップデートか、画面共有をオフにすることだ。

macOS画面共有の脆弱性CVE-2026-65400、深刻度9.8。認証なしでroot奪取

Macの画面共有機能に、パスワードなしでログインできる脆弱性が見つかった。通常の対策は一切効かない。唯一の手段はアップデートか、画面共有をオフにすることだ。


パスワードを知らなくても入れる

macOSに組み込まれた画面共有(Screen Sharing)は、VNCプロトコルを使ったリモートデスクトップ機能だ。TCPポート5900で待ち受け、初期設定では無効になっている。

この画面共有のシステムデーモンscreensharingdに、認証を完全に迂回できる欠陥があった。脆弱性はCVE-2026-65400として追跡されている。原因は、画面共有が採用しているSRP(Secure Remote Password)認証の実装だ。SRPは本来、パスワードそのものをネットワーク上に流さずに認証を完了させる暗号プロトコルだが、screensharingdの実装には、フレーム長の検証処理に誤りがあった。セキュリティ企業Huntressの分析によれば、検証関数が古い成功ステータスを返してしまうため、接続が認証済みとして扱われる。しかも暗号化も適用されず、セッションは平文のまま確立される。

攻撃者はパスワードを知る必要がない。認証の手前で突破が完了するため、VNCパスワードの変更、許可ユーザーの削除、レガシーVNC認証の無効化といった通常の対策はすべて無意味になる。これらの制御は認証パスの下流にあり、脆弱性はその上流で成立するからだ。

全件でrootを奪われ、マイナーを仕込まれた

オランダの国立サイバーセキュリティセンター(NCSC-NL)は現地時間8月12日、この脆弱性が実際に悪用されていると報告した。ポート5900がインターネットに公開されたMacが標的で、NCSC-NLに届いた全報告でroot権限の奪取とMoneroマイナーの設置が確認されている。

NCSC-NLは現地時間8月7日、Appleのパッチ公開翌日に最初のアドバイザリを発行し、即時アップデートを求めていた。8月12日の改訂では、PoCコードが公開済みであること、複数のインターネット公開システムで悪用が確認されたことが追記された。

先週のBlack Hatカンファレンスでは技術詳細が発表され、エクスプロイトの実演動画も公開されている。

10日で2回目のパッチ、深刻度は後から跳ね上がった

Appleはこの脆弱性を現地時間8月6日の臨時アップデートで修正した。対象はmacOS Tahoe 26.6.1、Sequoia 15.7.9、Sonoma 14.8.9の3系統。修正内容は「認証時の状態管理の改善」とされている。

このアップデートは7月27日のセキュリティラウンドからわずか10日後に出ており、修正対象はこの1件のCVEだけだ。7月27日のリリースでは別の画面共有の脆弱性CVE-2026-43760が修正されていた。こちらは有効な認証情報を必要とするもので、イタリアのセキュリティ企業BynarioがAIを使って発見している。10日間で画面共有のパッチが2回。異なる脆弱性が立て続けに見つかった形だ。

CVE-2026-65400の発見者はセキュリティ研究者のアルフレド・ペソリ(Alfredo Pesoli)氏で、Bynario Atlasを通じてAppleに報告している。

この脆弱性の深刻度は、パッチ公開後に大きく変わった。米国のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は当初、現地時間8月6日にCVSSスコア7.1を付けていた。攻撃者に低い権限が必要で、影響は部分的という前提だった。

だが現地時間8月14日、CISAはこのスコアを9.8(Critical)に引き上げた。権限は不要、機密性・完全性・可用性のすべてが完全に侵害されるという評価に書き換えられた。翌15日には、攻撃の「自動化可能」判定も追加されている。放置されたMacが大規模に乗っ取られてマイニングに使われる実態と整合する評価だ。

CVE-2026-65400:発見から深刻度9.8への10日間
7月27日
macOS 26.6リリース、CVE-2026-43760を修正
画面共有の別の脆弱性(認証情報が必要)を修正。AIを使ったセキュリティ企業が発見
7月29日
認証不要の脆弱性の存在が確認される
セキュリティ研究者がSRP認証バイパスの概念実証コードを公開
8月1-2日
読み書き+リモートコード実行のPoCが構築される
概念実証コードの解析からroot権限での任意ファイル操作が実証される
8月6日
Apple、臨時パッチでCVE-2026-65400を修正
macOS Tahoe 26.6.1/Sequoia 15.7.9/Sonoma 14.8.9。CISAはCVSSスコア7.1を付与
8月7日
NCSC-NL、最初のアドバイザリを発行
即時アップデートを勧告
8月12日
NCSC-NL、悪用確認の改訂を発行
全報告でroot権限奪取とMoneroマイナー設置を確認
8月14日
CISA、CVSSスコアを9.8に引き上げ
「権限不要・完全侵害」に評価を書き換え
8月15日
CISA、「自動化可能」判定を追加
放置されたMacが大規模にマイニングに使われる実態と整合する評価
※日付はすべて現地時間。NCSC-NL=オランダ国立サイバーセキュリティセンター、CISA=米国サイバーセキュリティ・インフラストラクチャセキュリティ庁

カタログにはまだ載っていない

記事執筆時点で、CISAのKEV(既知の悪用された脆弱性)カタログにこの脆弱性は追加されていない。CISAの判定記録では悪用状況が「なし」のまま残っており、NCSC-NLの報告と矛盾している。

画面共有は初期設定で無効になっているため、意図的にオンにしていなければ影響を受けない。

だが注意が必要なのは、Apple Siliconの普及に伴い、ホスティング事業者がベアメタルのMac miniをオンデマンドで提供するサービスが増えていることだ。Huntressによれば、こうしたサービスでは新規プロビジョニング時にSSHと画面共有がデフォルトで有効化されている場合がある。一部の事業者は、基盤イメージに最新のAppleアップデートを取り込んでおらず、脆弱なバージョンのまま提供しているという。

macOS Tahoe 26.6.1、Sequoia 15.7.9、Sonoma 14.8.9へのアップデートが唯一の根本的な対策だ。すぐにアップデートできない場合は、「システム設定」→「一般」→「共有」で画面共有をオフにする。VNCパスワードの変更や許可ユーザーの削除では、この脆弱性は塞がらない

関連記事

この記事を共有する