NCSC bevestigt actief misbruik van macOS Screen Sharing-lek: direct patchen én controleren op compromittering

12 augustus 2026

Een kwetsbaarheid in de Screen Sharing-functionaliteit van macOS wordt actief misbruikt. Aanvallers kunnen zonder geldige inloggegevens toegang krijgen tot kwetsbare Macs. Het Nationaal Cyber Security Centrum heeft meldingen ontvangen over meerdere getroffen systemen waarop poort 5900 vanaf het internet bereikbaar was. In alle gemelde gevallen hadden de aanvallers roottoegang verkregen en een Monero-cryptominer geïnstalleerd.

Organisaties die macOS gebruiken, moeten daarom niet alleen zo snel mogelijk de beschikbare beveiligingsupdates installeren. Zij moeten ook controleren of Screen Sharing vanaf het internet bereikbaar is of is geweest en onderzoeken of kwetsbare systemen mogelijk al zijn gecompromitteerd.

Van waarschuwing naar actief misbruik

Apple bracht op 6 augustus 2026 beveiligingsupdates uit voor macOS Tahoe, Sequoia en Sonoma. Een dag later waarschuwde het NCSC Nederlandse organisaties voor de kwetsbaarheid. In de oorspronkelijke alert van 7 augustus stond nog dat er op dat moment geen actief misbruik bekend was.

Die situatie veranderde snel. Op 12 augustus publiceerde het NCSC versie 1.0.1 van security advisory NCSC-2026-0280. In deze update staat dat publieke proof-of-conceptcode beschikbaar is en dat daadwerkelijk misbruik is waargenomen. De oorspronkelijke melding dat geen actief misbruik bekend was, is daarmee achterhaald.

Dit laat zien hoe kort de periode tussen het beschikbaar komen van een beveiligingsupdate en daadwerkelijk misbruik kan zijn. In dit geval zaten er slechts enkele dagen tussen de publicatie van de patches en de bevestiging van aanvallen.

Wat is macOS Screen Sharing?

Screen Sharing is een standaardfunctie binnen macOS waarmee het scherm van een andere Mac op afstand kan worden bekeken en bediend. De functie wordt bijvoorbeeld gebruikt voor ondersteuning op afstand, systeembeheer en toegang tot Macs die als ontwikkel-, test- of serversysteem worden ingezet.

Normaal gesproken moet een gebruiker zich met geldige inloggegevens authenticeren voordat toegang wordt verleend. Bij CVE-2026-65400 gaat het mis in de manier waarop macOS de status van het authenticatieproces bijhoudt. Door onvoldoende state management kan een aanvaller die de Screen Sharing-dienst via het netwerk kan bereiken, zich mogelijk authenticeren zonder over geldige inloggegevens te beschikken.

De kwetsbaarheid is geclassificeerd als Improper Authentication en heeft een CVSS-score van 7,1. Apple schrijft de ontdekking toe aan securityonderzoeker Alfredo Pesoli, via Bynario Atlas.

Welke macOS-versies moeten worden bijgewerkt?

Apple heeft de kwetsbaarheid (CVE-2026-65400) verholpen in de volgende versies:

macOS-versie Minimaal vereiste update
macOS Sonoma 14.8.9
macOS Sequoia 15.7.9
macOS Tahoe 26.6.1

Apple heeft in deze updates de controle op het authenticatieproces verbeterd, zodat alleen geldige inloggegevens worden geaccepteerd. Organisaties moeten systemen bijwerken naar minimaal deze versies of naar een nieuwere ondersteunde versie.

Wat is er bij de aanvallen waargenomen?

Volgens de bijgewerkte NCSC-advisory is de kwetsbaarheid op meerdere systemen actief misbruikt. Bij al deze systemen was TCP-poort 5900 vanaf het internet bereikbaar. Deze poort wordt standaard gebruikt voor VNC-verkeer en daarmee ook voor macOS Screen Sharing.

De aanvallers wisten op de getroffen Macs roottoegang te verkrijgen. Vervolgens werd een Monero-cryptominer geïnstalleerd. Daarmee konden de aanvallers de rekenkracht van de systemen gebruiken om cryptovaluta te delven.

Het is belangrijk om de cryptominer niet als de maximale impact van de kwetsbaarheid te beschouwen. De miner is de payload die in de bij het NCSC bekende gevallen is aangetroffen. Roottoegang geeft een aanvaller echter vergaande controle over het systeem. Een aanvaller kan daarmee in principe ook bestanden benaderen, accounts of beveiligingsinstellingen wijzigen, aanvullende malware installeren, gegevens buitmaken of proberen andere systemen binnen de organisatie te bereiken.

Patchen alleen is mogelijk niet voldoende

Wanneer een kwetsbare Mac met Screen Sharing vanaf het internet bereikbaar is of is geweest, is alleen het installeren van de update niet voldoende. De update voorkomt nieuw misbruik van de kwetsbaarheid, maar verwijdert geen malware, achterdeurtjes of andere wijzigingen die een aanvaller mogelijk al heeft aangebracht.

Organisaties moeten daarom onderscheid maken tussen twee situaties. Een kwetsbaar systeem dat aantoonbaar niet via het netwerk bereikbaar was, moet zo snel mogelijk worden bijgewerkt. Een kwetsbaar systeem dat wel vanaf het internet bereikbaar was, moet daarnaast als mogelijk gecompromitteerd worden beschouwd.

Het NCSC meldt expliciet dat in de bekende aanvalssituaties roottoegang was verkregen. Daardoor kan niet worden uitgesloten dat aanvallers naast een cryptominer ook andere wijzigingen op het systeem hebben aangebracht.

Wat moeten organisaties nu doen?

Installeer de updates onmiddellijk

Breng in kaart welke versies van macOS binnen de organisatie worden gebruikt en installeer de beschikbare beveiligingsupdates. Controleer daarbij niet alleen reguliere MacBooks en iMacs, maar ook Mac mini’s, ontwikkelsystemen, testsystemen en Macs die als server of build-systeem worden gebruikt.

Gebruik waar mogelijk een MDM-oplossing om de geïnstalleerde macOS-versies centraal te controleren en de uitrol van updates af te dwingen.

Schakel Screen Sharing uit wanneer het niet nodig is

Screen Sharing hoort alleen ingeschakeld te zijn wanneer daar een concrete beheerbehoefte voor bestaat. Schakel de functie uit op systemen waarop deze niet wordt gebruikt.

Controleer daarnaast of vergelijkbare beheerfuncties, zoals Remote Management of andere VNC-oplossingen, onnodig actief of te ruim toegankelijk zijn.

Blokkeer rechtstreekse toegang tot poort 5900

TCP-poort 5900 mag niet onbeperkt vanaf het internet bereikbaar zijn. Blokkeer deze toegang op firewalls, cloud-firewalls, routers en security groups.

Wanneer Screen Sharing op afstand noodzakelijk is, laat toegang dan verlopen via een goed beveiligde VPN-verbinding, een beheerde toegangsomgeving of een andere oplossing waarbij sterke authenticatie en netwerkbeperkingen worden toegepast. Beperk toegang waar mogelijk tot specifieke beheeradressen en vertrouwde systemen.

Controleer ook historische bereikbaarheid

Controleer niet alleen of poort 5900 op dit moment bereikbaar is, maar ook of dit in de afgelopen periode het geval is geweest. Gebruik hiervoor firewalllogs, cloudlogging, netwerkmonitoring, externe scans en informatie uit attack-surface- of exposure-managementoplossingen.

Een poort die inmiddels is gesloten, kan eerder wel bereikbaar zijn geweest. Dat is relevant omdat de aanvaller na een succesvolle aanval niet langer afhankelijk hoeft te zijn van de oorspronkelijke kwetsbaarheid.

Onderzoek mogelijk getroffen Macs

Een Mac moet nader worden onderzocht wanneer:

  • het systeem een kwetsbare macOS-versie gebruikte;
  • Screen Sharing was ingeschakeld;
  • poort 5900 vanaf het internet of een niet-vertrouwd netwerk bereikbaar was;
  • onbekende processen, gebruikersaccounts of netwerkverbindingen zijn waargenomen;
  • het systeem zonder duidelijke reden langdurig een hoge processorbelasting heeft;
  • endpointbeveiliging of monitoring afwijkend gedrag heeft geregistreerd.

Controleer onder andere op onbekende processen, wijzigingen aan lokale gebruikers en beheerdersrechten, nieuwe LaunchAgents of LaunchDaemons, aangepaste configuratiebestanden, ongebruikelijke uitgaande netwerkverbindingen en andere vormen van persistence.

Worden aanwijzingen voor misbruik aangetroffen, isoleer het systeem dan van het netwerk en voer een uitgebreider incidentonderzoek uit. Afhankelijk van de bevindingen kan het nodig zijn het systeem opnieuw op te bouwen, gebruikte inloggegevens te wijzigen en andere systemen te controleren op laterale beweging.

Ook interne systemen kunnen risico lopen

De bij het NCSC bekende aanvallen hadden betrekking op systemen waarop poort 5900 rechtstreeks vanaf het internet bereikbaar was. Dat betekent niet dat uitsluitend internet-facing Macs kwetsbaar zijn.

Apple beschrijft de aanvaller als iemand die de Mac via het netwerk kan bereiken. Wanneer een aanvaller al toegang heeft tot een bedrijfsnetwerk, wifi-netwerk, VPN-account of gecompromitteerde werkplek, kan de kwetsbaarheid mogelijk ook intern worden misbruikt.

Het blokkeren van poort 5900 aan de internetzijde is daarom een belangrijke maatregel, maar geen vervanging voor patchen. Ook interne Macs moeten worden bijgewerkt en toegang tot Screen Sharing moet worden beperkt tot systemen en gebruikers die deze functionaliteit daadwerkelijk nodig hebben.

De CVSS-score vertelt niet het hele verhaal

CVE-2026-65400 heeft een CVSS-score van 7,1. Op basis van alleen deze score zou de kwetsbaarheid mogelijk niet bij iedere organisatie bovenaan de patchlijst terechtkomen.

De operationele werkelijkheid is echter veranderd nu publieke exploitcode beschikbaar is en actief misbruik is bevestigd. Ook de waargenomen gevolgen zijn ernstig: aanvallers verkregen roottoegang tot de getroffen Macs. Daarmee moet deze kwetsbaarheid, ondanks de numerieke score, met hoge prioriteit worden opgepakt.

Bij het prioriteren van kwetsbaarheden moet daarom niet alleen naar de CVSS-score worden gekeken. Ook externe bereikbaarheid, beschikbare exploitcode, actief misbruik, de waarde van het getroffen systeem en de mogelijke impact voor de organisatie moeten worden meegewogen.

Wat kunnen organisaties hiervan leren?

Dit incident onderstreept dat maandelijkse patchrondes niet altijd snel genoeg zijn. Voor kwetsbaarheden in remote-beheerfunctionaliteit, firewalls, VPN-oplossingen, identitysystemen en andere netwerkbereikbare diensten is een versnelde patchprocedure nodig.

Organisaties moeten snel antwoord kunnen geven op vragen als:

  • Welke systemen zijn kwetsbaar?
  • Op welke systemen is Screen Sharing ingeschakeld?
  • Welke systemen zijn vanaf het internet bereikbaar?
  • Was deze bereikbaarheid er ook in het verleden?
  • Kunnen we vaststellen of een kwetsbaarheid al is misbruikt?
  • Hoe snel kunnen we een kritieke update organisatiebreed uitrollen?

Daarvoor is een combinatie nodig van actueel assetmanagement, vulnerability management, exposure management, centraal endpointbeheer en goede detectie- en responsmogelijkheden.

Direct actie vereist

Organisaties die macOS gebruiken, moeten CVE-2026-65400 direct oppakken. Installeer minimaal macOS Sonoma 14.8.9, Sequoia 15.7.9 of Tahoe 26.6.1, schakel Screen Sharing uit waar deze niet nodig is en voorkom dat poort 5900 rechtstreeks vanaf het internet bereikbaar is.

Was een ongepatchte Mac met Screen Sharing vanaf het internet bereikbaar? Behandel dit dan niet uitsluitend als een patchvraagstuk, maar ook als een mogelijk security-incident. Patchen sluit de kwetsbaarheid, maar geeft geen zekerheid dat een aanvaller niet al binnen is geweest.

Access42 kan organisaties ondersteunen bij het inventariseren van kwetsbare Macs, het controleren van de externe bereikbaarheid, het prioriteren en uitrollen van maatregelen en het uitvoeren van onderzoek naar mogelijke compromittering.

Referenties

  • https://www.securityweek.com/microsoft-apple-release-fresh-security-updates/
  • https://support.apple.com/en-us/148170
  • https://support.apple.com/en-us/148171
  • https://support.apple.com/en-us/148172
mac-screensharing