Table of Contents:
macOS-Schwachstelle wird für Monero-Mining ausgenutzt
Mehrere Medien berichten über aktive Angriffe auf die Bildschirmfreigabe von Apple macOS. Unter der Kennung CVE-2026-65400 geführte Angriffe ermöglichen es Angreifern, Root-Rechte zu erlangen und Monero-Mining-Software auf betroffenen Macs zu installieren.
Nach Angaben des niederländischen National Cyber Security Centre (NCSC-NL) wurden am 12. August Angriffe auf zahlreiche Systeme beobachtet. Gemeinsam ist den betroffenen Macs, dass die Bildschirmfreigabe über den Port 5900 direkt aus dem Internet erreichbar war.
Get $500 free Bitcoin mining for a free testing phase:
- Real daily rewards
- 1 full month of testing
- No strings attached
If you choose to buy after testing, you can keep your mining rewards and receive up to 20% bonus on top.
Yellow.com beschreibt die Schwachstelle als Fehler in der Zustandsverwaltung des Authentifizierungsprozesses. Ein gültiges Passwort sei in der Angriffskette nicht erforderlich gewesen. Der veröffentlichte Proof-of-Concept-Code senke die Einstiegshürden für weitere Angreifer zusätzlich.
Zusammenfassung: Internetexponierte macOS-Systeme mit aktivierter Bildschirmfreigabe sind durch CVE-2026-65400 besonders gefährdet. Die beobachtete Folge der Angriffe ist die Installation von Monero-Minern mit Root-Rechten.
CISA hebt Risikobewertung von 7,1 auf 9,8 an
BornCity berichtet, dass die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) den CVSS-Wert der Schwachstelle Mitte August von ursprünglich 7,1 auf 9,8 Punkte angehoben hat. Damit wird CVE-2026-65400 als kritisch eingestuft.
In einem weiteren Bericht nennt BornCity den 14. August 2026 als Zeitpunkt der Heraufstufung. Die Behörde bewertete die Schwachstelle außerdem als automatisierbar, wodurch großflächige, skriptgesteuerte Angriffe erleichtert werden könnten.
Nach Angaben von BornCity wurde die Schwachstelle bislang noch nicht in den offiziellen KEV-Katalog der CISA aufgenommen. Sicherheitsforscher rekonstruierten den Exploit innerhalb von etwa vier Stunden; dabei sei nach Angaben von Branchenexperten auch künstliche Intelligenz zum Einsatz gekommen.
| CVE | CVE-2026-65400 |
| Ursprünglicher CVSS-Wert | 7,1 |
| Aktueller CVSS-Wert | 9,8 |
| Betroffener Port | 5900 |
| Exploit-Entwicklung | etwa vier Stunden |
Infobox: Die Risikobewertung stieg von 7,1 auf 9,8. Als zusätzliche Gefahr gilt die Automatisierbarkeit der Angriffe.
Pre-Authentifizierungs-Bypass im Screen-Sharing-Dienst
BornCity beschreibt CVE-2026-65400 als Pre-Authentifizierungs-Bypass im SRP-Validator des Screen-Sharing-Dienstes „screensharingd“. Der Fehler ermöglicht es unbefugten Dritten, den Authentifizierungsprozess vollständig zu umgehen, ohne gültige Anmeldedaten zu benötigen.
Cryptopolitan berichtet ebenfalls, dass der Fehler in der Verarbeitung des Secure Remote Password (SRP)-Protokolls liegt. Dadurch kann der Mac fälschlicherweise annehmen, dass der fremde Zugriff bereits authentifiziert ist. Das Zurücksetzen oder Löschen der Bildschirmfreigabepasswörter behebe das Problem laut dem Bericht nicht.
„Jeder, der Apples Bildschirmfreigabefunktion auf einer unterstützten macOS-Version nutzt, muss unverzüglich die neuesten Sicherheitsupdates installieren“, schrieb Huntress-Forscher Ryan Dowd.
Als Entdecker der Schwachstelle wird Alfredo Pesoli von Bynario genannt. Zusätzlich werden die verwandten Sicherheitslücken CVE-2026-43760, CVE-2026-43777 und CVE-2026-43779 aufgeführt. Für CVE-2026-43760 wird ein CVSS-Wert von 8,6 genannt, während CVE-2026-43777 und CVE-2026-43779 jeweils mit 9,8 bewertet werden.
Zusammenfassung: Der Angriff setzt vor der eigentlichen Passwortprüfung an. Betroffene Passwörter zu ändern, beseitigt die beschriebene Ursache nicht.
Rund 40.000 Hosts mit offenem Port 5900 potenziell gefährdet
BornCity berichtet, dass weltweit etwa 40.000 Hosts über einen offenen Port 5900 im Internet exponiert und damit potenziell gefährdet sind. Auch Cryptopolitan nennt „zehntausende potenziell angreifbare Hosts“, die mit dem Internet-Scanning-Tool Censys gefunden worden seien.
Nach den Berichten betrifft das Risiko insbesondere Macs, die als „Bare-Metal“-Systeme in entfernten Rechenzentren betrieben und von Hosting-Anbietern gemietet werden. Das NCSC-NL stellte bei untersuchten Opfersystemen fest, dass die Bildschirmfreigabe weiterhin ungeschützt über Port 5900 erreichbar war.
Die niederländische Behörde nannte weder die Anzahl der konkret betroffenen Systeme noch einen Verdächtigen. Die untersuchten Rechner seien jedoch vollständig kompromittiert worden; anschließend hätten die Angreifer Root-Rechte erlangt und einen Monero-Miner installiert.
Infobox: Etwa 40.000 Hosts mit offenem Port 5900 gelten laut BornCity als potenziell gefährdet. Die konkrete Zahl der kompromittierten Systeme wurde vom NCSC-NL nicht genannt.
Monero-Mining als klassisches Cryptojacking
Die Angriffe werden von Yellow.com als klassisches Cryptojacking eingeordnet. Dabei missbrauchen Angreifer fremde Rechenleistung, während Strom- und Hardwarekosten beim Opfer verbleiben. Die Mining-Erträge werden an eine vom Angreifer kontrollierte Adresse geleitet.
Monero ist laut Yellow.com für solche Kampagnen besonders attraktiv, weil die Kryptowährung starke Datenschutzfunktionen besitzt und Transfers schwerer nachverfolgbar sind als Transaktionen auf transparenten Blockchains. Cryptopolitan ergänzt, dass Monero auf normalen CPUs geschürft werden kann und die Transaktionen von Natur aus privat sind.
Cryptopolitan bewertet den Ertrag pro gehacktem Mac als gering. Der Bericht nennt für das Monero-Netzwerk rund 432 XMR, die täglich geschürft werden und mit etwa 179.000 US-Dollar bewertet wurden. XMR notierte am Montag bei 413,47 US-Dollar, ein Plus von etwa 0,9 % innerhalb von 24 Stunden.
| Täglich geschürfte Monero-Menge | rund 432 XMR |
| Bewertung | etwa 179.000 US-Dollar |
| XMR-Kurs am Montag | 413,47 US-Dollar |
| Veränderung innerhalb von 24 Stunden | etwa 0,9 % |
Zusammenfassung: Die Kampagne nutzt kompromittierte Macs zur Verteilung von Monero-Mining. Der einzelne Ertrag ist laut Cryptopolitan gering, die Angreifer können ihre Einnahmen jedoch auf viele Systeme verteilen.
Öffentlicher Exploit erhöht das Risiko
Yellow.com berichtet, dass inzwischen öffentlich verfügbarer Proof-of-Concept-Code kursiert. Cryptopolitan nennt den 8. August als Zeitpunkt, an dem Calif.io einen funktionierenden öffentlichen Exploit-Code für CVE-2026-65400 veröffentlichte.
Die Entwicklung des Codes habe demnach lediglich vier Stunden gedauert. Sicherheitsforscher erklärten am 14. August, dass KI-Coding-Agenten bei der Erstellung des Exploits eingesetzt worden seien. Dadurch sei die Schwachstelle innerhalb kürzester Zeit für Angriffe nutzbar gemacht worden.
WinFuture fasst die Lage unter dem Titel „Übernahme auf Port 5900“ zusammen und verweist darauf, dass ein Patch bereits verfügbar sei. Als bisher beobachtete Folge nennt die Quelle Mining.
- Aktive Ausnutzung der macOS-Schwachstelle
- Angriffe über Port 5900
- Root-Zugriff ohne gültige Authentifizierung
- Installation von Monero-Minern
- Öffentlicher Exploit-Code
- Exploit-Entwicklung innerhalb von vier Stunden
Infobox: Die Kombination aus aktiver Ausnutzung, öffentlichem Exploit-Code und automatisierbaren Angriffen erhöht das Risiko für ungepatchte Systeme.
Apple veröffentlicht Sicherheitsupdates
Apple hat die Authentifizierungslücke nach Angaben von Yellow.com am 6. August geschlossen. Die Sicherheitsupdates sind in macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 und macOS Sonoma 14.8.9 enthalten.
Auch BornCity und Cryptopolitan nennen diese drei Versionen als korrigierte Betriebssystemstände. Die Patches beheben den Fehler, der die Authentifizierungsumgehung ohne gültige Zugangsdaten ermöglichte.
BornCity empfiehlt, die Aktualisierungen zeitnah zu installieren. Falls dies kurzfristig nicht möglich ist, soll die Bildschirmfreigabefunktion in den Systemeinstellungen vollständig deaktiviert werden, um den Angriffsvektor über Port 5900 zu schließen.
| macOS-Version | Sicherheitsupdate |
| macOS Tahoe | 26.6.1 |
| macOS Sequoia | 15.7.9 |
| macOS Sonoma | 14.8.9 |
Zusammenfassung: Apple stellt Sicherheitsupdates für macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 und macOS Sonoma 14.8.9 bereit. Für Systeme ohne kurzfristige Aktualisierung wird die vollständige Deaktivierung der Bildschirmfreigabe empfohlen.
Sources:
- Monero-Miner kapern Macs über Authentifizierungsfehler in Apples Bildschirmfreigabe
- macOS-Lücke CVE-2026-65400: Kritischer Exploit wird aktiv genutzt
- macOS Screen Sharing: CISA stuft Sicherheitslücke auf 9,8 hoch
- Übernahme auf Port 5900: Kritische MacOS-Lücke wird aktiv ausgenutzt
- CISA stuft die macOS-Bildschirmfreigabe-Schwachstelle nach Monero-Mining-Angriffen auf 9,8 hoch
- Monero-Mining: Kritische macOS-Lücke aktiv ausgenutzt














