macOS CVE-2026-65400: Kritischer Authentifizierungsbypass bei Screen Sharing

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Netzwerkzugang

Der Angreifer befindet sich im selben lokalen Netzwerk wie das Zielsystem und sucht nach Macs mit aktivierter Bildschirmfreigabe.

T1590 – Gather Victim Network Information
  • Angriffsvektor auf lokales Netzsegment beschränkt (CVSS AV:A – Adjacent Network)
  • Kein Internet-Fernangriff nach aktuellem Stand möglich
  • Voraussetzung: aktivierte Bildschirmfreigabe (Standard: deaktiviert)
  • Typische Szenarien: Büro, Hotel, Co-Working-WLAN
PHASE 2/6 · Erstzugriff

Über einen Authentifizierungsbypass im Dienst screensharingd meldet sich der Angreifer ohne gültige Zugangsdaten an der Bildschirmfreigabe an.

T1190 – Exploit Public-Facing Application T1078 – Valid Accounts
  • CVE-2026-65400: Authentifizierungs-Bypass in screensharingd
  • Ein als 'zu groß' markiertes Datenpaket löste den Erfolgscode eines vorherigen Lesevorgangs aus
  • Passwort-Check, Schlüsselaustausch und Verschlüsselung wurden übersprungen
  • Zweite Schwäche in SRP-Prüfung machte Sitzungsschlüssel vorhersagbar
PHASE 3/6 · Ausführung & Datenzugriff

Aus der unauthentifizierten Sitzung heraus liest und beschreibt der Angreifer die gesamte Festplatte mit Root-Rechten.

T1021 – Remote Services T1005 – Data from Local System
  • Vollzugriff über Apples integriertes Dateikopierprotokoll
  • Lesezugriff auf Home-Ordner, Protokolldateien, App-Daten und Konfigurationen
  • Schreibzugriff erlaubte Ablegen von Dateien an beliebiger Stelle
  • Fernsteuerung des Macs wie ein lokaler Nutzer
PHASE 4/6 · Rechteausweitung

Der Angreifer erlangt in unter 60 Sekunden eine Root-Shell durch einen SIP-verträglichen Umweg.

T1548.003 – Sudo and Sudo Caching T1068 – Exploitation for Privilege Escalation
  • Root-Zugriff in weniger als 60 Sekunden über eine einzige pipelined Verbindung
  • SIP (System Integrity Protection) blockiert direkteste Wege
  • Umgehung durch passwortlose sudo-Regel
  • Ergänzt durch Shell-Startup-Hook
PHASE 5/6 · Persistenz

Durch das Einpflanzen von sudo-Regel und Startup-Hook sichert der Angreifer dauerhaften privilegierten Zugriff.

T1546 – Event Triggered Execution T1098 – Account Manipulation
  • Passwortlose sudo-Regel bleibt nach dem Angriff erhalten
  • Shell-Startup-Hook wird bei jedem Start ausgeführt
  • Beides SIP-verträglich implementiert
  • Ermöglicht wiederkehrenden Root-Zugriff
PHASE 6/6 · Auswirkung

Der Angreifer hat vollständige Kontrolle über das macOS-System mit höchsten Rechten und Zugriff auf alle Daten.

T1531 – Account Access Removal T1486 – Data Encrypted for Impact
  • Vollständige Systemübernahme ohne Passwort und ohne Nutzerinteraktion
  • Betroffen: macOS Sonoma <14.8.9, Sequoia <15.7.9, Tahoe <26.6.1
  • Patches am 6. August 2026 als außerplanmäßige Updates veröffentlicht
  • Keine bestätigte aktive Ausnutzung in freier Wildbahn bekannt
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-65400 betroffen?
Betroffen sind Macs mit macOS Sonoma vor 14.8.9, Sequoia vor 15.7.9 oder Tahoe vor 26.6.1, bei denen die Bildschirmfreigabe oder Entfernte Verwaltung aktiviert ist. Auf neuen Macs ist diese Funktion standardmäßig deaktiviert. Prüfen Sie Ihre Version unter Apple-Menü > 'Über diesen Mac' und die Freigabe unter Systemeinstellungen > Allgemein > Teilen.
Was muss ich jetzt sofort tun?
Installieren Sie umgehend das Sicherheitsupdate auf allen betroffenen Macs (Tahoe 26.6.1, Sequoia 15.7.9 oder Sonoma 14.8.9) über Systemeinstellungen > Allgemein > Softwareupdate. Ist ein sofortiges Update nicht möglich, deaktivieren Sie vorübergehend die Bildschirmfreigabe und Entfernte Verwaltung. Erfassen Sie alle Macs im Unternehmensnetzwerk und aktualisieren Sie diese priorisiert.
Wie gefährlich ist die Lücke wirklich?
Ein Angreifer im selben lokalen Netzwerk konnte ohne Passwort und ohne Klick des Opfers in unter 60 Sekunden Root-Zugriff – die höchste Systemberechtigung – erlangen und den Mac komplett fernsteuern. Der Angriff ist auf das lokale Netzwerk beschränkt; ein reiner Angriff aus dem Internet war nach aktuellem Stand nicht möglich. Eine aktive Ausnutzung in freier Wildbahn ist bislang nicht bestätigt.
Ich nutze macOS Ventura oder älter – was tun?
Für macOS Ventura (13.x) und ältere Versionen gibt es keinen Patch mehr. Hier bleibt nur ein Upgrade auf eine unterstützte macOS-Version (Sonoma, Sequoia oder Tahoe) oder das dauerhafte Deaktivieren der Bildschirmfreigabe. Ohne diese Maßnahmen bleibt das System verwundbar.
Wie kann ich die Bildschirmfreigabe deaktivieren?
Öffnen Sie Systemeinstellungen > Allgemein > Teilen (Sharing) und schalten Sie 'Bildschirmfreigabe' sowie 'Entfernte Verwaltung' (Remote Management) aus. Dies senkt das Risiko sofort, bis das Update installiert ist. Achten Sie darauf, wirklich beide Optionen zu prüfen.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.