Im Zentrum der Warnung steht macOS Screen Sharing, eine in macOS integrierte Funktion für Fernzugriffe im Netzwerk. Sie erlaubt die Steuerung des Desktops über das VNC-Protokoll auf TCP-Port 5900. Die von Apple als CVE-2026-65400 geführte Schwachstelle ermöglicht es nach Herstellerangaben Angreifern aus dem Netzwerk, ohne gültige Zugangsdaten auf ein System zuzugreifen.

Apple hat den Fehler am 6. August mit Updates für macOS Tahoe 26.6.1 und frühere Releases behoben. Die bereitgestellten Versionen verbessern laut Beschreibung die Zustandsverwaltung, damit die Prüfung von Zugangsdaten korrekt erzwungen und unzulässige Authentifizierungsversuche verhindert werden.

Das NCSC warnt nun, dass die Lücke aktiv missbraucht wird, nachdem öffentlich verfügbarer Exploit-Code aufgetaucht ist. In einer Aktualisierung seiner ersten Mitteilung erklärt die niederländische Behörde, sie habe eine Meldung erhalten, wonach die Schwachstelle bereits in freier Wildbahn ausgenutzt wird. Betroffen seien Angriffe auf Systeme, bei denen Port 5900 direkt aus dem Internet erreichbar ist.

Nach Angaben des NCSC verschafften sich die Angreifer in allen gemeldeten Fällen Root-Zugriff auf die betroffenen Rechner. Anschließend wurde ein Monero-Kryptominer installiert. Die Behörde formuliert das so: Sie habe einen Hinweis erhalten, dass der aktive Missbrauch der Schwachstelle auf mehreren Systemen beobachtet worden sei, auf denen Port 5900 aus dem Internet zugänglich war. In all diesen Fällen sei Root-Zugriff erlangt und ein Monero-Kryptominer abgelegt worden.

Was über diese Vorfälle hinaus bekannt ist, bleibt begrenzt. Das NCSC hat keine Angaben dazu gemacht, wann die beobachteten Angriffe begonnen haben, wie viele Systeme betroffen sind oder ob die Aktivitäten über das Schürfen der Kryptowährung Monero hinausgehen.

Für Nutzer empfiehlt sich laut Warnung die Installation einer Version, die CVE-2026-65400 schließt. Falls ein System nicht sofort aktualisiert werden kann, nennt das NCSC eine Ausweichmaßnahme: In den Systemeinstellungen lässt sich Screen Sharing unter „Allgemein“ und „Freigaben“ deaktivieren, sofern die Funktion nicht benötigt wird.