macOS Screen Sharing: ثغرة 9.8 CVE-2026-65400 تمنح وصول الجذر عن بُعد

رفعت CISA تصنيف ثغرة macOS Screen Sharing الحرجة CVE-2026-65400 إلى 9.8، عقب استغلالها الفعّال لمنح وصول الجذر وتنصيب برامج تعدين Monero عن بُعد.
مقدمة تحليلية
في 14 أغسطس، رفعت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) تصنيف الخطورة لثغرة CVE-2026-65400 من 7.1 إلى 9.8، إقرارًا بخطورة بالغة في خدمة مشاركة الشاشة (Screen Sharing) لأنظمة macOS. هذا التعديل الحاد في التصنيف، والذي صدر بعد ثمانية أيام من نشر Apple لتصحيحها خارج النطاق في 6 أغسطس، أكد استغلال الثغرة فعليًا. فقد كشف المركز الوطني الهولندي للأمن السيبراني (NCSC-NL) في 12 أغسطس عن استهداف نشط لأجهزة Mac التي تكشف عن المنفذ 5900 للإنترنت، حيث نجح المهاجمون في كل حالة مبلغ عنها في الحصول على وصول الجذر (root access) وتثبيت برامج لتعدين عملة Monero المشفرة. التحديث الصادر عن Apple في 6 أغسطس غطى إصدارات macOS Tahoe 26.6.1، Sequoia 15.7.9، وSonoma 14.8.9.
هذه الوقائع ترسم صورة واضحة لضعف أمني يتم استغلاله بشكل منهجي، وتحول دون تماسك أي ادعاء بأن التهديد كان نظريًا.
التحليل التقني
تتمثل ثغرة CVE-2026-65400 في تجاوز للمصادقة ضمن خدمة مشاركة الشاشة (Screen Sharing) في macOS، وهي خدمة قائمة على بروتوكول VNC وتستمع على منفذ TCP رقم 5900. بشكل افتراضي، تكون هذه الخدمة معطلة، لكن تفعيلها يعرّض النظام للاستغلال المباشر. يصف بيان Apple الاستشاري المشكلة بأنها تسمح "لمهاجم على الشبكة بالمصادقة على مشاركة الشاشة دون بيانات اعتماد صالحة"، ويشير إلى أن الإصلاح يتضمن "تحسينًا في إدارة الحالة أثناء المصادقة". هذا يشير إلى خلل بنيوي في كيفية تعامل الخدمة مع طلبات المصادقة، مما يفسح المجال للدخول غير المصرح به.
- معرّف الثغرة: CVE-2026-65400
- التصنيف الأولي لـ CISA: 7.1 (في 6 أغسطس، بافتراض صلاحيات منخفضة وتأثير جزئي)
- التصنيف المعدّل لـ CISA: 9.8 (في 14 أغسطس، بافتراض عدم الحاجة إلى صلاحيات وتأثير كامل على السرية، التكاملية، والتوافر)
- تاريخ إصدار التصحيح من Apple: 6 أغسطس 2026 (تحديث خارج النطاق)
- الإصدارات المتأثرة والمصححة: macOS Tahoe 26.6.1، Sequoia 15.7.9، Sonoma 14.8.9
آلية الاستغلال وتطوره
التفاصيل التقنية للثغرة عُرضت في مؤتمر Black Hat، مع فيديو يوضح الاستغلال الفعلي. هذا يتوافق مع الرواية التي قدمها NCSC-NL، التي أشارت إلى توافر شيفرة استغلال عامة (public proof-of-concept code) منذ تحديثها في 12 أغسطس. سجل التغييرات في NVD لـ CVE-2026-65400 يوضح أن CISA غيرت تقييمها في 14 أغسطس، لتحل محل المتجه الأولي الذي افترض صلاحيات منخفضة وتأثيرًا جزئيًا بمتجه لا يتطلب أي صلاحيات ويمنح اختراقًا كاملاً للسرية والتكاملية والتوافر. بعد ذلك بيوم واحد، تحول سجل قرارات CISA من "غير قابلة للأتمتة" (not automatable) إلى "قابلة للأتمتة" (automatable)، وهو تقييم يتماشى مع عمليات اختراق واسعة النطاق لأجهزة Mac غير المراقبة بهدف تعدين العملات الرقمية.
الثغرة لم تدرج بعد في "كتالوج الثغرات المستغلة المعروفة" (Known Exploited Vulnerabilities catalog) التابع لـ CISA، كما أن سجل القرارات ما زال يسرد حالة الاستغلال على أنها "لا شيء" (none)، على الرغم من تقرير NCSC-NL. يُذكر أن Apple كانت قد عالجت ثغرة سابقة في Screen Sharing، وهي CVE-2026-43760، في إصدارات أواخر يوليو، والتي كانت تتطلب بيانات اعتماد صالحة للاستغلال. هذا يشكل التصحيح الثاني لـ Screen Sharing خلال شهر واحد.
السياق وتأثير السوق
إن رفع CISA لتقييم خطورة ثغرة CVE-2026-65400 إلى 9.8 يضعها ضمن فئة التهديدات الأكثر جسامة، مما يؤكد أنها ليست مجرد عيب برمجي عابر، بل نقطة دخول حاسمة للمهاجمين. تأثير هذا التقييم يتجاوز مجرد تحديث رقمي؛ إنه يعكس حقيقة أن أنظمة macOS، التي غالبًا ما تُروّج كبديل أكثر أمانًا مقارنة بنظام التشغيل Windows الأكثر انتشارًا، ليست محصنة ضد نقاط الضعف الخطيرة القابلة للاستغلال على نطاق واسع. الانتشار السريع لبرامج تعدين Monero كمؤشر رئيسي على الاستغلال يؤكد الدافع الاقتصادي المباشر وراء هذه الهجمات، حيث يستغل المهاجمون موارد المعالجة للمستخدمين المستهدفين دون علمهم أو موافقتهم، محولين أجهزتهم إلى أدوات لتحقيق أرباح غير مشروعة.
هذا الحادث يعيد تسليط الضوء على تحديات الأمن في الخدمات المدمجة. فخدمة Screen Sharing، على الرغم من كونها معطلة افتراضيًا، هي مكون أساسي في بيئة macOS، وتفعيلها يعرّض المستخدمين لمخاطر جمة حال وجود ثغرات مثل CVE-2026-65400. المقارنة مع الحالة السابقة، CVE-2026-43760، والتي تطلبت بيانات اعتماد صالحة للاستغلال، تبرز التدهور في الوضع؛ فالثغرة الجديدة لا تتطلب أي صلاحيات، مما يقلل بشكل كبير من العوائق أمام المهاجمين. هذا التطور يعني أن مجرد تعرض المنفذ 5900 للإنترنت يكفي لتمكين الاختراق الكامل. هذا التناقض بين التصور العام لأمن Apple وواقع ثغرة 9.8 المستغلة فعليًا، يضع ضغطًا إضافيًا على الشركة لتعزيز مراجعاتها الأمنية لخدماتها الأساسية، خصوصًا تلك التي يمكن أن تتعرض للإنترنت. تكرار الثغرات في Screen Sharing خلال فترة زمنية قصيرة، حيث جاء هذا التصحيح بعد 10 أيام فقط من جولة Apple الأمنية في 27 يوليو التي عالجت CVE-2026-43760، يشير إلى مشكلة أعمق من مجرد عيب منفرد.
رؤية Glitch4Techs
إن واقعة CVE-2026-65400 ليست مجرد ثغرة أمنية أخرى؛ إنها إخفاق تشغيلي كبير من جانب Apple. التصنيف الأولي لـ CISA بـ 7.1 كان تقليلاً فادحًا لخطورة المشكلة، وهو ما تم تصحيحه لاحقًا بـ 9.8، مع الاعتراف بأن الثغرة "قابلة للأتمتة" بعد يوم واحد من رفع التصنيف، يؤكد وجود سوء تقدير جوهري. إن القدرة على تجاوز المصادقة للحصول على وصول الجذر عن بُعد عبر خدمة Screen Sharing، والتي تُعد مكونًا أساسيًا، هو دليل على فشل في الفحص الأمني أو التصميم. لا يمكن تفسير تكرار الثغرات في Screen Sharing، حيث صدر هذا التصحيح في 6 أغسطس بعد 10 أيام فقط من معالجة Apple لثغرة CVE-2026-43760 في نفس الخدمة خلال إصدارات أواخر يوليو، إلا على أنه ضعف منهجي في تدقيق واجهة هذه الخدمة.
هذا ليس عيبًا معزولًا بل نمطًا.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



