macOS: ثغرة CVE-2026-65400 تمنح Root وتزرع Monero

في 15 أغسطس 2026، كشف تقرير على Dev.to عن ثغرة حرجة (CVE-2026-65400) في خدمة مشاركة الشاشة (Screen Sharing) لأنظمة macOS. هذه الثغرة، التي أصلحتها Apple في 6 أغسطس 2026، تسمح…
مقدمة تحليلية
في 15 أغسطس 2026، كشف تقرير على Dev.to عن ثغرة حرجة (CVE-2026-65400) في خدمة مشاركة الشاشة (Screen Sharing) لأنظمة macOS. هذه الثغرة، التي أصلحتها Apple في 6 أغسطس 2026، تسمح بتجاوز المصادقة على الأجهزة المعرضة للإنترنت عبر المنفذ TCP/5900. وقد أكد المركز الوطني الهولندي للأمن السيبراني (NCSC-NL)، ضمن التقرير NCSC-2026-0280، الاستغلال النشط للثغرة، حيث تمكن المهاجمون في عدة حالات من الوصول إلى صلاحيات Root وتثبيت عامل تعدين لعملة Monero المشفرة. يشير تاريخ نشر التقرير إلى وجود فترة زمنية استمر فيها الاستغلال لأكثر من أسبوع بعد توفر التصحيح، مما يبرز إخفاقات واضحة في إدارة التحديثات داخل بيئات التشغيل. التقييم الأولي لهذه الثغرة يضعها ضمن فئة "الحرجة" نظراً لتأثيرها المباشر على أمن الأنظمة.
التحليل التقني
تكمن آلية CVE-2026-65400 في خلل في إدارة حالة المصادقة ضمن خدمة macOS Screen Sharing. يسمح هذا الخلل للمهاجمين، الذين يتصلون بالخدمة المعرضة للإنترنت عبر المنفذ VNC/TCP 5900، بإنشاء جلسة وصول عن بُعد دون الحاجة إلى بيانات اعتماد صالحة. لا يتطلب هذا الهجوم أي تفاعل من المستخدم، مما يجعله خطيراً بشكل خاص. بعد تجاوز المصادقة، يكتسب المهاجم القدرة على:
- إطلاق التطبيقات عن بُعد.
- الوصول إلى الملفات المخزنة على الجهاز.
- تغيير إعدادات الأمان.
في الحالات التي أبلغ عنها NCSC-NL، لم يقتصر الأمر على الوصول عن بُعد فحسب، بل تمكن المهاجمون من الحصول على صلاحيات Root كاملة على النظام المستهدف. وقد تبع ذلك تثبيت عامل تعدين لعملة Monero المشفرة. تشمل الإصدارات المتأثرة من macOS ما يلي:
- macOS Tahoe قبل الإصدار 26.6.1.
- macOS Sequoia قبل الإصدار 15.7.9.
- macOS Sonoma قبل الإصدار 14.8.9.
الكشف والاحتواء
للكشف عن الهجوم، يمكن مراقبة سجلات الشبكة بحثاً عن اتصالات TCP/5900 واردة من الإنترنت، وسجلات نظام التشغيل عن جلسات Screen Sharing غير المصادق عليها. على مستوى نقطة النهاية (EDR)، يجب البحث عن ثنائيات مجهولة تعمل بصلاحيات Root، وارتفاع مستمر في استخدام CPU/GPU. تشمل إجراءات الاحتواء الفورية تحديث أنظمة التشغيل المتأثرة فوراً، حظر المنفذ TCP/5900 من الوصول المباشر عبر الإنترنت، تعطيل مشاركة الشاشة غير الضرورية، وعزل الأنظمة المخترقة. لم يتم الكشف عن المسار المحدد للحصول على صلاحيات Root، أو أسماء وثبات عامل التعدين، أو تفاصيل حول سرقة البيانات أو الحركة الجانبية في البيانات العامة.
السياق وتأثير السوق
تستخدم بيئات التطوير والتصميم والبحث بشكل واسع أنظمة macOS، ما يجعل هذه الثغرة ذات تأثير مباشر على قطاعات حيوية. إن وجود ثغرة تسمح بتجاوز المصادقة وصولاً إلى صلاحيات Root يعد فشلاً أمنياً خطيراً، ويقوض الثقة في آليات الأمان الأساسية لنظام التشغيل. بينما يتم تصنيف CVE-2026-65400 بدرجة CVSS تبلغ 7.1، فإن هذا الرقم لا يعكس بشكل كامل المخاطر التشغيلية والتجارية الفعلية، خاصة مع تأكيد الاستغلال النشط لتثبيت عمال تعدين Monero. هذا التأثير يتجاوز مجرد سرقة الموارد الحسابية إلى تهديد سلامة البيانات والملكية الفكرية على الأجهزة المخترقة.
يمثل هذا السيناريو تحدياً مباشراً للمؤسسات التي تعتمد على Apple، خاصة في سياق يزداد فيه تعقيد التهديدات. تاريخياً، كانت أنظمة macOS تعتبر أقل استهدافاً مقارنة بـ Windows، مما قد يؤدي إلى تراخي في تطبيق سياسات التحديث والتحكم في الوصول. لكن هذه الثغرة، واستغلالها النشط، تضع macOS في خط المواجهة، على غرار الثغرات الحرجة التي تستهدف أنظمة التشغيل الأخرى مثل Linux أو Windows Server في بيئات الخوادم. الفارق هنا يكمن في استهداف محطات العمل المباشرة، والتي غالباً ما تحتوي على بيانات حساسة للغاية وتكون متصلة بشبكات داخلية. المؤسسات التي لم تحدث أنظمتها إلى Tahoe 26.6.1، Sequoia 15.7.9، أو Sonoma 14.8.9 بعد 6 أغسطس 2026، تُعد معرضة بشكل مباشر، ما يسلط الضوء على فجوة في دورات إدارة التصحيحات التي يجب أن تكون فورية عند إطلاق تحديث أمني لحماية الوصول غير المصادق عليه إلى صلاحيات Root.
رؤية Glitch4Techs
هذه الثغرة ليست مجرد إزعاج تقني؛ إنها مؤشر صريح على إهمال أساسي. حقيقة أن Apple أصدرت التصحيح لـ CVE-2026-65400 في 6 أغسطس 2026، ثم استمر الإبلاغ عن الاستغلال النشط وتثبيت عمال تعدين Monero حتى 14 أغسطس 2026، تشير إلى فشل ذريع في تطبيق التصحيحات ضمن بيئات تشغيل macOS. تعرض المنفذ TCP/5900 بشكل مباشر للإنترنت، مقترناً بخلل في آلية المصادقة الأساسية، كان يجب أن يكون أولوية قصوى للمعالجة من قبل المسؤولين. إن تقييم CVSS البالغ 7.1 يقلل من حجم الكارثة الفعلية. حكمنا قاطع: هذا ليس مجرد عيب في الكود، بل هو تذكير صارخ بأن التعرض غير الضروري للإنترنت هو خطأ تشغيلي فادح، وأن البطء في تطبيق التصحيحات يحول الثغرات النظرية إلى كوارث عملية، محولاً أجهزة المستخدمين إلى أدوات لتعدين العملات المشفرة بشكل غير مشروع.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



