Một lỗ hổng xác thực nghiêm trọng trong tính năng Screen Sharing của macOS đang bị tin tặc khai thác để chiếm quyền root trên máy Mac từ xa. Apple đã phát hành bản vá từ ngày 6/8, nhưng những thiết bị chưa cập nhật và để cổng 5900 lộ ra internet vẫn có nguy cơ trở thành mục tiêu tấn công.
Lỗ hổng Screen Sharing trên macOS cho phép chiếm quyền root
Cơ quan An ninh mạng Quốc gia Hà Lan (NCSC-NL) cảnh báo tin tặc đang khai thác lỗ hổng CVE-2026-65400 trong tính năng Screen Sharing của macOS. Lỗi nằm ở cơ chế xác thực, khiến máy Mac chưa được cập nhật có thể cho phép người lạ kết nối mà không cần cung cấp mật khẩu hợp lệ.
Điều kiện để cuộc tấn công xảy ra tương đối đơn giản: người dùng phải bật Screen Sharing và cổng 5900, vốn là cổng mặc định của dịch vụ này, phải được mở trực tiếp ra internet. Tình huống này thường xuất hiện khi người dùng cấu hình chuyển tiếp cổng trên router để truy cập Mac từ xa.
Sau khi khai thác thành công, kẻ tấn công có thể giành quyền root, mức đặc quyền cao nhất trên macOS. Với quyền này, tin tặc có khả năng kiểm soát sâu hệ thống thay vì chỉ truy cập vào một tài khoản người dùng thông thường.

Mức độ nguy hiểm của CVE-2026-65400 từng bị đánh giá thấp
Apple đã phát hành bản vá cho CVE-2026-65400 vào ngày 6/8 trên macOS Tahoe 26.6.1, Sequoia 15.7.9 và Sonoma 14.8.9. Apple mô tả lỗi liên quan đến việc quản lý trạng thái xác thực và cho biết vấn đề được xử lý bằng cách cải thiện cơ chế quản lý trạng thái.
Ban đầu, lỗ hổng được chấm CVSS 7.1, thuộc mức nghiêm trọng cao. Tuy nhiên, đến ngày 14/8, CISA đã nâng điểm số lên 9.8, mức gần như cao nhất trên thang đánh giá, đồng thời thay đổi đánh giá về khả năng khai thác khi cho rằng lỗ hổng không yêu cầu quyền truy cập trước và có thể được tự động hóa.
Việc điểm số tăng mạnh chỉ sau 8 ngày cho thấy mức độ nguy hiểm của CVE-2026-65400 ban đầu có thể đã bị đánh giá thấp. Nhà nghiên cứu bảo mật Alfredo Pesoli thuộc nhóm Bynario là người phát hiện và báo cáo lỗ hổng cho Apple.
Tin tặc đã khai thác thực tế và cài phần mềm đào Monero
Mức độ nghiêm trọng của lỗ hổng càng đáng chú ý khi NCSC-NL cho biết đã ghi nhận nhiều máy Mac bị chiếm quyền root thông qua cổng 5900 lộ ra internet. Sau khi giành quyền kiểm soát, tin tặc đã cài phần mềm đào tiền ảo Monero lên các thiết bị bị xâm nhập.
NCSC-NL cũng cảnh báo mã khai thác thử nghiệm (proof-of-concept) cho CVE-2026-65400 đã xuất hiện công khai trên mạng. Điều này có thể làm giảm đáng kể rào cản kỹ thuật đối với những kẻ muốn thử khai thác các máy Mac chưa được vá.
Một nhà nghiên cứu bảo mật độc lập sử dụng tài khoản @osxreverser cho biết đã quét và phát hiện khoảng 40.000 máy Mac bật Screen Sharing và đang lộ ra internet. Trong số này, gần một nửa được cho là có khả năng bị khai thác, tuy nhiên đây là số liệu do cá nhân công bố và chưa được các tổ chức khác xác nhận độc lập.
Đáng chú ý, CVE-2026-65400 hiện vẫn chưa xuất hiện trong danh mục Known Exploited Vulnerabilities (KEV) của CISA, dù NCSC-NL đã xác nhận các trường hợp khai thác thực tế. Sự khác biệt này cho thấy quá trình xác minh và cập nhật cảnh báo giữa các cơ quan an ninh mạng có thể diễn ra không đồng thời.
Quyền root khiến máy Mac đối mặt với nhiều rủi ro
Việc tin tặc chiếm được quyền root khiến nguy cơ không chỉ dừng lại ở hoạt động đào tiền ảo. Với đặc quyền cao nhất trên hệ thống, kẻ tấn công có thể đọc hoặc chỉnh sửa dữ liệu, cài thêm phần mềm độc hại và tìm cách đánh cắp thông tin đăng nhập được lưu trữ trên máy.
Đặc biệt, những máy Mac được sử dụng để lưu trữ tài liệu cá nhân, dữ liệu công việc hoặc thông tin quan trọng có thể phải đối mặt với hậu quả nghiêm trọng hơn nếu bị xâm nhập. Vì vậy, việc để Screen Sharing hoạt động trong khi cổng 5900 mở trực tiếp ra internet là rủi ro đáng lưu ý.
Người dùng cũng không nên xem việc máy Mac chưa có dấu hiệu bất thường là bằng chứng cho thấy thiết bị an toàn. Khi lỗ hổng đã có mã khai thác công khai và được ghi nhận trong các cuộc tấn công thực tế, việc chủ động cập nhật và hạn chế bề mặt tấn công vẫn là biện pháp quan trọng nhất.

Cách bảo vệ Mac trước lỗ hổng Screen Sharing
Người dùng nên nhanh chóng cập nhật thiết bị lên macOS Tahoe 26.6.1, Sequoia 15.7.9 hoặc Sonoma 14.8.9 nếu máy vẫn đang chạy phiên bản cũ. Đây là những phiên bản được Apple phát hành bản vá cho CVE-2026-65400.
Nếu chưa thể cập nhật ngay, người dùng có thể tạm thời tắt Screen Sharing bằng cách vào System Settings > General > Sharing, sau đó chuyển Screen Sharing sang trạng thái tắt. Đây là cách đơn giản để loại bỏ một trong những điều kiện cần thiết cho kiểu tấn công được cảnh báo.
Những người thường xuyên truy cập Mac từ xa cũng nên kiểm tra cấu hình router và xác định liệu cổng 5900 có đang được mở trực tiếp ra internet hay không. Thay vì mở cổng dịch vụ trực tiếp, người dùng nên cân nhắc các phương thức kết nối an toàn hơn như VPN để giảm nguy cơ thiết bị bị quét và khai thác từ internet.
