CVE-2026-65400

CRITICAL(9.8)KEV

Apple macOS Improper Authentication Vulnerability

Beschreibung

CVE-2026-65400 ist eine kritische Schwachstelle durch unsachgemäße Authentifizierung in Apple macOS, die es einem Angreifer im Netzwerk erlaubt, sich ohne gültige Anmeldedaten bei Screen Sharing (Bildschirmfreigabe) zu authentifizieren. Die Schwachstelle beruht auf einer fehlerhaften Zustandsverwaltung im Authentifizierungsablauf und ermöglicht einem entfernten, nicht authentifizierten Angreifer, die Anmeldedatenprüfung zu umgehen und über Screen Sharing Zugriff auf den Mac eines Opfers zu erlangen. Da Screen Sharing die interaktive Kontrolle über den Desktop bietet, kann eine erfolgreiche Ausnutzung dieser macOS-Authentifizierungsschwachstelle zur vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit führen. Mit einem CVSS-Wert von 9.8 und der Aufnahme in den Known-Exploited-Vulnerabilities-Katalog (KEV) der CISA ist CVE-2026-65400 eine hochpriorisierte Korrektur für alle betroffenen macOS-Systeme.

KEV-Informationen

Hersteller
Apple
Produkt
macOS
Hinzugefügt am
18. August 2026
Fälligkeitsdatum
21. August 2026
Erforderliche Maßnahme
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
applemacos>= 14.0, < 14.8.9; >= 15.0, < 15.7.9; >= 26.0, < 26.6.1

Referenzen

Schwachstellentyp

CWE-287: Unsachgemäße Authentifizierung

Unsachgemäße Authentifizierung tritt auf, wenn ein System nicht ausreichend nachweist, dass eine beanspruchte Identität echt ist, wodurch Angreifer die Authentifizierungslogik umgehen können. Bei CVE-2026-65400 lässt sich die Authentifizierung von macOS Screen Sharing aufgrund eines Problems in der Zustandsverwaltung umgehen, sodass ein Netzwerkangreifer ohne Vorlage gültiger Anmeldedaten authentifiziert wird.

Mehr erfahren: CWE-287 — Unsachgemäße Authentifizierung

Auswirkungsanalyse

Die Auswirkungen von CVE-2026-65400 sind gravierend, da sie aus der Ferne über das Netzwerk bei niedriger Angriffskomplexität ausnutzbar ist, keine Privilegien erfordert und keine Benutzerinteraktion benötigt, das heißt ein Angreifer, der den Screen-Sharing-Dienst erreicht, kann sich ohne Anmeldedaten authentifizieren. Eine erfolgreiche Ausnutzung führt zu hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit — einmal per Screen Sharing verbunden, kann der Angreifer den Desktop einsehen und steuern, Daten lesen und exfiltrieren, den Systemzustand verändern und den Rechner stören. Da Screen Sharing interaktive Fernsteuerung gewährt, bedeutet dies faktisch die vollständige Übernahme des betroffenen Macs. Eingestuft als CVSS 9.8 (kritisch) mit einem EPSS-Wert von rund 0,8 % (52. Perzentil) und bestätigter aktiver Ausnutzung laut CISA erfordert die Schwachstelle trotz des moderaten EPSS-Werts eine sofortige Behebung.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2026-65400 durch die Aufnahme in den Known-Exploited-Vulnerabilities-Katalog bestätigt, sodass dies als reale Bedrohung mit umgehendem Handlungsbedarf zu behandeln ist. Der EPSS-Wert von etwa 0,8 % (52. Perzentil) ist relativ moderat, doch der bestätigte Ausnutzungsstatus bedeutet, dass das praktische Risiko deutlich höher ist, als der Wert allein nahelegt. Das KEV-Ransomware-Kennzeichen lautet „Unknown", und unter den Referenzen ist kein dedizierter öffentlicher Exploit-Link aufgeführt, wenngleich ein Full-Disclosure-Mailinglisten-Beitrag und eine nationale CERT-Warnung (NCSC-NL) das Problem behandeln. Angesichts der bestätigten Ausnutzung und des Gewinns interaktiver Kontrolle durch eine Screen-Sharing-Umgehung sollten Verteidiger davon ausgehen, dass funktionsfähige Exploit-Techniken existieren, und Patchen sowie Reduzierung der Exposition priorisieren.

Behebung

  1. Installieren Sie das Apple-Sicherheitsupdate umgehend. Gemäß der KEV-Handlungsanweisung der CISA sind Maßnahmen entsprechend den Herstelleranweisungen und der BOD-26-04-Vorgabe umzusetzen; sind keine Korrekturen verfügbar, ist die Nutzung des betroffenen Produkts einzustellen.
  2. Aktualisieren Sie auf eine korrigierte macOS-Version. Aktualisieren Sie auf macOS Sequoia 15.7.9, macOS Sonoma 14.8.9 oder macOS Tahoe 26.6.1, die das Problem für die 15.x-, 14.x- bzw. 26.x-Linie beheben.
  3. Deaktivieren oder beschränken Sie Screen Sharing, wo nicht benötigt. Schalten Sie Screen Sharing auf Systemen aus, die es nicht benötigen, und beschränken Sie den Zugriff dort, wo es erforderlich ist, mittels Firewalls auf vertrauenswürdige Verwaltungsnetze, um die Exposition bis zum Abschluss des Patchens zu begrenzen.
  4. Überwachen Sie auf unbefugte Screen-Sharing-Sitzungen. Prüfen Sie System- und Fernzugriffsprotokolle auf unerwartete Screen-Sharing-Verbindungen oder Anmeldungen aus unbekannten Netzwerkquellen, die auf Ausnutzungsversuche hindeuten können.
  5. Härten Sie den Fernzugriff langfristig ab, indem Sie für alle Ferndienste eine starke, korrekt validierte Authentifizierung erzwingen und die Netzwerkexposition von macOS-Fernverwaltungsfunktionen minimieren.

Technische Details

CVE-2026-65400 ist eine Schwachstelle durch unsachgemäße Authentifizierung (CWE-287), die Apple als ein durch verbesserte Zustandsverwaltung behobenes Authentifizierungsproblem beschreibt. Der Screen-Sharing-Dienst überprüft die beanspruchte Identität aufgrund eines Fehlers in der Zustandsbehandlung nicht korrekt, sodass die Authentifizierungsentscheidung ohne gültige Anmeldedaten getroffen werden kann. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff über das Netzwerk erreichbar, von niedriger Komplexität ist und weder Privilegien noch Benutzerinteraktion erfordert, weshalb ein Angreifer im selben Netzwerk die Authentifizierung bei Screen Sharing abschließen und interaktive Kontrolle mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit erlangen kann — ganz ohne legitimes Konto auf dem Ziel.

Häufig gestellte Fragen

Wird CVE-2026-65400 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2026-65400 in ihren Known-Exploited-Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Wert liegt bei etwa 0,8 % (52. Perzentil), doch der bestätigte Ausnutzungsstatus macht das reale Risiko erheblich höher.

Welche Produkte sind von CVE-2026-65400 betroffen?

Die Schwachstelle betrifft Apple macOS, konkret die 14.x-Linie vor 14.8.9 (Sonoma), die 15.x-Linie vor 15.7.9 (Sequoia) und die 26.x-Linie vor 26.6.1 (Tahoe). Systeme mit über das Netzwerk erreichbarem Screen Sharing sind am stärksten gefährdet.

Wie behebe ich CVE-2026-65400?

Aktualisieren Sie je nach Version auf macOS Sonoma 14.8.9, Sequoia 15.7.9 oder Tahoe 26.6.1. Deaktivieren Sie bis zum Patchen Screen Sharing, wo es nicht benötigt wird, und beschränken Sie dessen Netzwerkexposition gemäß der KEV-/BOD-26-04-Vorgabe der CISA.

Wie schwerwiegend ist CVE-2026-65400?

Sie ist kritisch, mit einem CVSS-3.1-Basiswert von 9.8. Die Lücke ist nicht authentifiziert, über das Netzwerk ausnutzbar, erfordert keine Benutzerinteraktion und gewährt interaktive Screen-Sharing-Kontrolle mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit; zusammen mit der bestätigten aktiven Ausnutzung ist sie trotz eines EPSS-Werts um das 52. Perzentil ein Fix mit hoher Priorität.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score0.75%
EPSS-Perzentil52.2%

Daten

Veröffentlicht6. August 2026
Zuletzt geändert19. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.