Veröffentlicht am 07.08.2026
Ein Angreifer im selben WLAN wie Ihr Mac – im Büro, im Hotel oder im Co-Working-Space – konnte bis vor wenigen Tagen die vollständige Kontrolle über macOS-Systeme übernehmen. Ohne Passwort, ohne einen einzigen Klick des Opfers und in weniger als 60 Sekunden bis zum Root-Zugriff, also bis zur höchsten Berechtigungsstufe des Systems. Der Grund ist eine kritische Sicherheitslücke in der Bildschirmfreigabe von macOS, die Apple am 6. August 2026 mit außerplanmäßigen Updates geschlossen hat. Die Schwachstelle trägt die Kennung CVE-2026-65400.
Wenn Sie Macs in Ihrem Unternehmen einsetzen und die Bildschirmfreigabe (etwa für IT-Support oder Fernwartung) aktiviert haben, sollten Sie diesen Artikel bis zum Ende lesen – und danach sofort handeln.
Apple hat am 6. August 2026 gleich drei außerplanmäßige Sicherheitsupdates für die aktuell unterstützten macOS-Versionen veröffentlicht:
Alle drei Updates schließen dieselbe kritische Lücke: einen Authentifizierungsbypass in der Screen-Sharing-Funktion. Screen Sharing ist die in macOS integrierte Bildschirmfreigabe, mit der man einen Mac aus der Ferne sehen und steuern kann. Apple beschreibt das Problem in seinem offiziellen Sicherheitsbulletin nüchtern:
„An authentication issue was addressed with improved state management. An attacker on the network may be able to authenticate to Screen Sharing without valid credentials." – Apple Security Advisory (support.apple.com/en-us/148170)
Übersetzt heißt das: Ein Angreifer im Netzwerk konnte sich ohne gültige Anmeldedaten bei der Bildschirmfreigabe anmelden. Und wer sich anmeldet, kann den Mac fernsteuern, als säße er selbst davor.
Entdeckt wurde die Schwachstelle von dem Sicherheitsforscher Alfredo Pesoli (@__rev) über die KI-gestützte Analyseplattform Bynario Atlas des italienischen Cybersecurity-Startups Bynario. Bemerkenswert: Bynario hatte bereits kurz zuvor, am 27. Juli 2026, mehrere andere Screen-Sharing-Lücken an Apple gemeldet (CVE-2026-43760, CVE-2026-43779, CVE-2026-43777), die mit macOS 26.6 behoben wurden. Weniger als zwei Wochen später folgte nun dieser weitere, besonders schwerwiegende Fund.
Die Lücke steckt in einem Hintergrunddienst namens screensharingd. Das ist das Programm, das im Verborgenen läuft und die Bildschirmfreigabe verwaltet. Es prüft normalerweise, ob jemand berechtigt ist, sich zu verbinden – etwa durch die Kontrolle des Passworts.
Genau bei dieser Prüfung lag der Fehler. Wenn der Dienst ein Datenpaket empfing, das als „zu groß" markiert war, gab er fälschlicherweise den Erfolgscode eines vorherigen Lesevorgangs zurück – statt einen Fehler zu melden. Vereinfacht gesagt: Das System dachte, die Anmeldung sei bereits erfolgreich gewesen, und übersprang die gesamte Sicherheitsprüfung. Kein Passwort-Check, kein Schlüsselaustausch, keine Verschlüsselung. Der Angreifer erhielt eine voll berechtigte Sitzung – und zwar im Klartext, also unverschlüsselt.
Zusätzlich fanden die Forscher eine zweite, unabhängige Schwäche in der sogenannten SRP-Prüfung (Secure Remote Password, ein sicheres Anmeldeverfahren). Bestimmte fehlerhafte Werte wurden nicht abgelehnt, wodurch der gemeinsame Sitzungsschlüssel vorhersagbar wurde.
Was danach möglich war, ist erschreckend. Aus dieser unauthentifizierten Sitzung heraus ließ sich über Apples integriertes Dateikopierprotokoll die gesamte Festplatte lesen und beschreiben – mit Root-Rechten, also den höchsten Systemrechten. Der Lesezugriff legte Home-Ordner, Protokolldateien, App-Daten und Konfigurationen offen. Der Schreibzugriff erlaubte, Dateien an beliebiger Stelle abzulegen.
Zwar blockiert Apples Schutzmechanismus System Integrity Protection (SIP) – ein Schutz, der zentrale Systembereiche vor Veränderung bewahrt – die direktesten Angriffswege. Die Forscher demonstrierten jedoch einen SIP-verträglichen Umweg: das Einpflanzen einer passwortlosen sudo-Regel und eines Shell-Startup-Hooks. Der Sicherheitsdienst Cyber Kendra fasst es so zusammen:
„A pre-auth flaw in macOS Screen Sharing let attackers gain root over the network with no password. In the researchers' tests, a single pipelined connection could drop a root shell in under 60 seconds." – Cyber Kendra
Ein wichtiger Punkt zur Einordnung: Der Angriffsvektor ist auf das lokale Netzwerk beschränkt (im CVSS-Vektor mit „AV:A" für Adjacent Network gekennzeichnet). Der Angreifer muss sich also physisch im selben Netzwerksegment befinden – ein reiner Internet-Angriff aus der Ferne war nach aktuellem Stand nicht möglich. Apple-Journalist Adam Engst von TidBITS ordnet es so ein:
„Apple's wording suggests to me that Screen Sharing is vulnerable to unauthenticated connections over the local network, not the Internet." – Adam Engst, TidBITS
Heise-Security-Redakteur Ben Schwan gibt allerdings zu bedenken, dass unklar sei, ob die Lücke auch dann ausnutzbar ist, wenn Unternehmen den Zugriff aus dem Internet eingerichtet haben. Und er betont die Tragweite: „Mit Screen Sharing kann ein Angreifer den gesamten Mac fernsteuern, als wäre er ein lokaler Nutzer. Ein solcher Angriff ist entsprechend gefährlich."
Betroffen sind grundsätzlich alle Macs mit den folgenden, nicht gepatchten macOS-Versionen:
Entscheidend ist jedoch: Die Lücke ist nur ausnutzbar, wenn die Bildschirmfreigabe aktiviert wurde. Auf neuen Macs ist diese Funktion standardmäßig deaktiviert. In vielen kleinen und mittleren Unternehmen wird sie aber gezielt eingeschaltet – etwa für Fernwartung durch die IT oder für Remote-Arbeit. Genau dort liegt das Risiko.
Zur Größenordnung: In Deutschland kommt macOS im Desktop-Bereich auf einen Marktanteil von rund 21 Prozent (StatCounter, Juli 2026). Kurz vor dem Patch lief allein macOS 26.5 auf knapp 65 Prozent aller getrackten macOS-Systeme – all diese Systeme waren für CVE-2026-65400 anfällig. Die Verbreitung ist also alles andere als ein Nischenproblem.
Eine bestätigte aktive Ausnutzung in der freien Wildbahn gibt es nach aktuellem Stand nicht – weder Apple noch die berichtenden Medien haben eine solche gemeldet.
Für deutsche KMU ist diese Lücke nicht nur ein technisches, sondern auch ein rechtliches Thema. Gelingt einem Angreifer der Zugriff auf personenbezogene Daten – Kunden- oder Mitarbeiterdaten, Geschäftsdokumente – liegt eine meldepflichtige Datenschutzverletzung nach Art. 33 DSGVO vor. In diesem Fall muss die zuständige Datenschutzbehörde unverzüglich, möglichst binnen 72 Stunden nach Bekanntwerden, informiert werden.
Weil die Lücke vollen Lesezugriff auf die gesamte Festplatte inklusive Home-Ordner und App-Daten sowie Schreibzugriff ermöglicht, handelt es sich im Ausnutzungsfall um ein klassisches Szenario einer schwerwiegenden Datenpanne. Zusätzlich kann eine Benachrichtigungspflicht gegenüber den betroffenen Personen nach Art. 34 DSGVO bestehen, wenn ein hohes Risiko für deren Rechte und Freiheiten droht.
Ebenso wichtig: Wer trotz verfügbarem Patch nicht zeitnah aktualisiert, riskiert Bußgelder wegen unzureichender technischer Schutzmaßnahmen nach Art. 32 DSGVO. Deutsche Behörden haben in der Vergangenheit Bußgelder von mehreren Tausend bis zu mehreren Hunderttausend Euro für solche Versäumnisse verhängt; europaweit summierten sich DSGVO-Bußgelder bis 2025 auf über 5,6 Milliarden Euro.
Unser Tipp: Dokumentieren Sie alle Maßnahmen – wann Sie den Patch installiert, die Logs geprüft und das Risiko abgewogen haben. Das ist Ihr Nachweis für die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO.
Wir stufen das Risiko für deutsche KMU als hoch ein – besonders dann, wenn Macs mit aktivierter Bildschirmfreigabe in Büronetzwerken oder öffentlichen Netzen betrieben werden. Realistisch sind vor allem drei Szenarien: ein Innentäter oder Besucher im Büronetzwerk, ein bereits kompromittiertes Gerät als Sprungbrett im selben Netzwerk sowie Mitarbeiter, die im Hotel- oder öffentlichen WLAN mit eingeschalteter Bildschirmfreigabe arbeiten.
Die gute Nachricht: Da der Angriffsvektor auf das lokale Netzwerk beschränkt ist, keine aktive Ausnutzung bekannt ist und der Patch bereits verfügbar ist, sinkt das Restrisiko nach Installation des Updates auf ein vernachlässigbares Niveau. Für nicht mehr unterstützte Versionen wie Ventura und älter besteht hingegen ein dauerhaftes Restrisiko, weil kein Patch bereitgestellt wird.
CVE-2026-65400 ist eine der gefährlicheren Sorten von Sicherheitslücken: Sie erfordert keine Benutzerinteraktion, kein Passwort und liefert im Erfolgsfall die vollständige Kontrolle über das System – in unter einer Minute. Dass der Angriff auf das lokale Netzwerk beschränkt ist, mindert das Risiko, hebt es aber nicht auf, denn Büro-, Hotel- und Co-Working-Netzwerke sind genau die Umgebungen, in denen mobile Mitarbeiter unterwegs sind.
Die Handlungsanweisung ist eindeutig: Aktualisieren Sie jetzt. Installieren Sie macOS Tahoe 26.6.1, Sequoia 15.7.9 oder Sonoma 14.8.9 auf allen betroffenen Geräten. Wo ein sofortiges Update nicht möglich ist, schalten Sie die Bildschirmfreigabe vorübergehend ab. Und dokumentieren Sie Ihre Schritte – im Ernstfall ist das Ihr wichtigster Nachweis gegenüber der Datenschutzbehörde. Adam Engst von TidBITS bringt es auf den Punkt: Die Möglichkeit, dass ein unauthentifizierter Nutzer einen fremden Mac beobachten oder steuern kann, sei besorgniserregend genug, um jedem ein Update zu empfehlen, sobald es zeitlich passt.