Notebookcheck Logo

Mac képernyőmegosztás: a jelszava itt nem segít

Félnyitott MacBook egy sötét szobában, a résből fény szűrődik az asztalra
ⓘ Szymon Shields / Pexels
Körülbelül 40 000 Mac-gép érhető el az interneten bekapcsolt képernyőmegosztással, ezek többsége otthoni internetkapcsolaton keresztül.
Az Apple augusztus 6-án kiadott egy rendkívüli frissítést, amely pontosan egy biztonsági rést javít ki. A hálózaton lévő támadó érvényes hitelesítő adatok nélkül is be tud jelentkezni a Screen Sharing szolgáltatásba. A jelszó megváltoztatása nem segít, mivel a biztonsági rés a hitelesítés előtt lép működésbe. Körülbelül 40 000 Mac számítógép van kitéve a veszélynek, ezek többsége otthoni hálózaton csatlakozik.
Apple macOS Security Software

Az Apple ritkán ad ki olyan frissítést, amely pontosan egyetlen hibát javít ki. Augusztus 6-án azonban ez történt. A macOS Tahoe 26.6.1, a Sequoia 15.7.9 és a Sonoma 14.8.9 frissítések a biztonsági dokumentumban egyetlen bejegyzéssel jelentek meg, a „Screen Sharing” (Képernyőmegosztás) cím alatt.

Az Apple saját megfogalmazása rövid: egy hálózati támadó érvényes hitelesítő adatok nélkül is be tud jelentkezni a Screen Sharing szolgáltatásba. Nincs jelszó, nincsenek jogosultságok. Tizenkét nappal később a CISA felvette a hibát az aktívan kihasznált sebezhetőségek katalógusába, és három napot adott az amerikai szövetségi ügynökségeknek a javításra.

Miért nem segít a jelszó?

A „Screen Sharing” az a funkció, amely lehetővé teszi, hogy távolról megtekinthessük és vezérelhessük a Mac-et. Ha bekapcsoljuk, általában kiválasztjuk, ki csatlakozhat, és beállítunk egy jelszót. Pontosan itt rejlik a hamis biztonságérzet. A sebezhetőség a hitelesítés előtt lép működésbe.

A jelszó megváltoztatása, a felhasználók eltávolítása a listából, a régi VNC-bejelentkezés letiltása: ezek közül egyik sem számít, és a Huntress és a MacStadium biztonsági cégek is pontosan így fogalmaznak. Pontosan két kiút van: a frissítés, vagy a funkció kikapcsolása.

Helyzet Érintett? Mit kell tenni?
macOS Tahoe 26.6.1-es verzió előtt Igen, ha a megosztás be van kapcsolva Frissítsen a 26.6.1-es verzióra
macOS Sequoia 15.7.9-es verzió előtt Igen, ha a megosztás be van kapcsolva Frissítsen a 15.7.9-es verzióra
macOS Sonoma 14.8.9 előtti verziók Igen, ha a megosztás be van kapcsolva Frissítsen a 14.8.9-es verzióra
macOS Ventura és korábbi verziók Igen, javítás nem érkezik Kapcsolja ki a képernyőmegosztást
Képernyőmegosztás ki Nem Semmi
Új jelszó beállítva Igen, ez nem segít Frissítsen, vagy kapcsolja ki
Régi képfájlból állítva vissza Igen, alapértelmezés szerint sebezhető Frissítsen, mielőtt online lépne

7.1–9.8

A frissítés napján a sebezhetőséget közepes súlyosságúnak minősítették. Az első pontszám 10-ből 7,1 volt, és feltételezte, hogy a támadónak már vannak jogosultságai a rendszeren. Augusztus 14-én a CISA kijavította ezt. A jogosultsági követelmény elmaradt, az integritás és a rendelkezésre állás magasra ugrott, a pontszám 9,8-ra emelkedett. Négy nappal később felkerült a bejegyzés az aktívan kihasznált sebezhetőségek katalógusába, azzal a megjegyzéssel, hogy a támadás automatizálható.

Érdemes megjegyezni, amit az Apple nem ír le. Mindhárom biztonsági dokumentumból hiányzik a szokásos sor az aktív kihasználásról szóló jelentésről. Ezek a jelentések máshonnan érkeztek, először a holland NCSC-től, majd a Microsofttól.

Egy otthoni útválasztó nem véd meg automatikusan ettől

A legtöbb jelentés szerint azok a gépek vannak veszélyben, amelyek 5900-as portja nyitva áll az internet felé. Ez igaz az eddig megfigyelt támadásokra. Magára a sebezhetőségre azonban nem vonatkozik. Az Apple egy hálózaton lévő támadóról ír, a MacStadium pedig ezt úgy értelmezi, hogy bárki, aki elérheti a szolgáltatást.

Ez tehát magában foglalja a ugyanazon a Wi-Fi-hálózaton lévőket, a házi hálózatodon lévő fertőzött eszközöket, vagy egy vállalati hálózat vendégét is. Számodra ez azt jelenti, hogy az otthoni útválasztó megvéd az internetes szkennerektől, amíg nem állítottál be portátirányítást. Nem véd meg attól a laptoptól, amit valaki magával hoz.

40 000 védtelen Mac, és ezek többsége magáncélú

Pedro Vilaça biztonsági kutató augusztus elején keresett sebezhető gépeket. Körülbelül 40 000 elérhető képernyőmegosztási szolgáltatást talált, ezeknek majdnem a fele az Egyesült Államokban található. A legérdekesebb rész a lábjegyzete: ezek többsége otthoni kapcsolat.

Ezek elsősorban nem szerverek. Olyan Mac-ekről van szó, amelyek olyan emberekhez tartoznak, akik valamikor beállították a távoli hozzáférést, de azóta nem foglalkoztak vele. Nincs hivatalos mérés meghatározott dátummal; a Huntress több tízezerről beszél, de konkrét számot nem ad meg. Vilaça vizsgálata egyetlen adatpont, nem pedig egy sorozat.

A javítás nem tisztítja meg azt a gépet, amelyet már megfertőztek

Augusztus 18-án a Microsoft leírta, mit tesznek a támadók, miután bejutottak. Ez pedig bármilyen frissítés után is fennmarad, mert semmi köze sincs a biztonsági réshez.

A betörés utáni láncreakció

A Microsoft szerint a támadók a képernyőmegosztáson keresztül szkripteket és egy SSH-kulcsot juttatnak be a Mac-re, és így állandó hozzáférést biztosítanak maguknak. Ezután törlik a előzményeket és a naplófájlokat, módosítják a csomagszűrő beállításait, és telepítik a Monero bányászprogramot, az XMRig 6.26.0-s verzióját.

A kódot ad hoc módon aláírják, egy rejtett könyvtárba helyezik el, és com.apple.airportd néven futtatják, így úgy tűnik, mintha egy Apple rendszerfolyamat lenne. A programot egy KeepAlive beállítással rendelkező LaunchDaemon indítja el, így minden újraindítás után is fennmarad.

Senki sem ad meg számokat. A Microsoft egy korlátozott számú érintett eszközről ír, a holland NCSC pedig több olyan rendszerről, ahol a 5900-as port az internetről elérhető volt, és minden esetben root-hozzáférést sikerült szerezni. Hogy ez túlmutatott-e a kriptovaluta-bányászatán, az nyitott kérdés.

Mit kell most tennie

Először is ellenőrizd, hogy egyáltalán be van-e kapcsolva a Képernyőmegosztás. Az elérési út az Apple menü, a Rendszerbeállítások, az oldalsávon az Általános, majd a Megosztás menüpontok között található. Elég messze lent van, le kell görgetned. Ha a kapcsoló ki van kapcsolva, akkor ennyi volt.

Másodszor, ellenőrizze a Távoli felügyeletet ugyanazon az oldalon. Ez a második távoli hozzáférési útvonal ugyanahhoz a Mac-hez, és ki kell kapcsolnia, hacsak nem szándékosan használja. A kettő egyébként sem lehet egyszerre aktív.

Harmadszor, frissítsen. A hibát kijavító egyetlen verziók a 26.6.1, a 15.7.9 és a 14.8.9. A macOS Ventura és a régebbi verziókhoz nincs javítás, így ott az egyetlen lehetőség a funkció kikapcsolása.

Ha pedig egy régebbi helyreállítási képből állítja vissza a Mac-et, akkor egy sebezhető verziót kap, és frissítenie kell, mielőtt az először kapcsolódna a hálózathoz.

Negyedszer: ha a Mac-je nyitott porttal csatlakozott a hálózathoz, a frissítés önmagában nem elegendő. Át kell nézni az SSH-kulcsokat és a LaunchDaemonokat, valamint meg kell változtatni a hitelesítő adatokat. Ha biztosra akar menni, törölje le a rendszert, és telepítse újra.

Ha valóban szükséged van távoli hozzáférésre

akkor azt ne hagyja nyíltan elérhetővé. A javítást szétszedő kaliforniai kutatók tanácsa rövid: a legjobb, ha kikapcsolja a képernyőmegosztást, és ha be kell kapcsolnia, akkor VPN-en vagy tűzfal-szabály mögé helyezze. Hogy hány kapcsolót nyitnak meg az emberek egyszer, majd felejtenek el, azt a ChatGPT képzési kapcsolójának hiányosságai is jól mutatják.

Forrás(ok)

Apple biztonsági kiadások: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9. Ezen felül az NVD a CVE-2026-65400-ról szóló jelentése a CISA adataival, a holland NCSC tanácsadása, a Huntress elemzése, a MacStadium értékelése és a Microsoft Security Intelligence támadási leírása.

Google LogoAdd as a preferred source on Google
Mail Logo
> Magyarország - Kezdőlap > Hírek > News Archive > Newsarchive 2026 08 > Mac képernyőmegosztás: a jelszava itt nem segít
Steffen Zahn, 2026-08-24 (Update: 2026-08-24)