En autentiseringsbrist i macOS inbyggda funktion för skärmdelning har på tre veckor gått från en rutinmässig säkerhetsuppdatering till en sårbarhet som EU:s cybersäkerhetsmyndigheter varnar för aktivt. CVE-2026-65400 låter en angripare på samma nätverk logga in på Skärmdelning utan giltiga inloggningsuppgifter och ta över datorn med root-rättigheter. Apple patchade tyst den 6 augusti 2026. Åtta dagar senare rapporterade nederländska NCSC-NL att sårbarheten redan utnyttjades i verkliga attacker, och den 14 augusti höjde det amerikanska cybersäkerhetsorganet CISA allvarlighetsgraden från 7,1 till 9,8 av 10 möjliga poäng på CVSS-skalan. Fyra dagar senare lades bristen till i myndighetens katalog över kända utnyttjade sårbarheter, KEV. Här går vi igenom vad som hänt, vilka som drabbats och vad svenska och nordiska IT-avdelningar med Mac-flottor bör göra nu.
Vad är CVE-2026-65400?
CVE-2026-65400 sitter i screensharingd, demonen som driver macOS inbyggda Skärmdelning och lyssnar på TCP-port 5900, samma port som det äldre VNC-protokollet använder. Enligt Apples egen säkerhetsrådgivning kan en angripare på nätverket autentisera sig mot Skärmdelning utan giltiga inloggningsuppgifter. I praktiken betyder det att vem som helst med nätverksåtkomst till en sårbar Mac kan logga in som om de hade rätt lösenord, utan att ange något lösenord alls.
Felet klassas som en autentiseringsbrist snarare än en klassisk buffertöverskrivning, men konsekvensen blir densamma: fullständig kompromettering av systemet. Säkerhetsbolaget Tanium och flera oberoende analytiker beskriver bristen som en väg till fjärrkörning av kod med root-behörighet. Det ger angriparen möjlighet att läsa skyddade filer och skriva egna filer var som helst på disken, helt utan att någon användare loggat in eller klickat på något.
Så fungerar attacken: SRP-brister i screensharingd
Roten till problemet ligger i hur screensharingd hanterar Secure Remote Password (SRP), ett protokoll som ska bevisa att klienten känner till lösenordet utan att skicka det i klartext över nätverket. Enligt säkerhetsföretaget Huntress validerar en funktion i screensharingd längden på ett dataframe felaktigt och returnerar ett föråldrat “lyckad”-svar. Resultatet blir att en anslutning som aldrig genomgått korrekt autentisering ändå behandlas som inloggad, och sessionen fortsätter dessutom i klartext, utan den kryptografiska säkerhet SRP är tänkt att ge.
Säkerhetsbolaget F5 Labs skrev i sitt veckobrev den 12 augusti 2026 att felet inte handlar om en komprometterad tredjepartskomponent eller en förgiftad uppdateringskedja, utan om en ren logikbugg i kärnan av Apples egen tjänst. Det skiljer CVE-2026-65400 från en leveranskedjeattack av den typ som drabbat flera mjukvaruleverantörer det senaste året. Här är felet inbyggt i Apples egen kod, inte insmugglat via ett tredjepartsbibliotek eller en komprometterad byggkedja.
Från CVSS 7,1 till 9,8 på tre veckor
När Apple först dokumenterade sårbarheten gav bolaget den ett CVSS-betyg på 7,1, kategoriserat som högt men inte kritiskt. Bedömningen byggde på antagandet att en angripare behövde nätverksåtkomst och viss tur för att lyckas. Den bilden höll inte länge.
Den 14 augusti 2026 skrev CISA om betyget till 9,8 av 10, den högsta praktiska nivån på CVSS-skalan, och beskrev attacken som automatiserbar. Fyra dagar senare, den 18 augusti, förde myndigheten in CVE-2026-65400 i sin katalog över kända utnyttjade sårbarheter, KEV (Known Exploited Vulnerabilities), en lista som amerikanska federala myndigheter är skyldiga att patcha mot inom satta deadlines. Omvärderingen visar hur snabbt ett fel som först ser ut som ett gränsfall kan bli ett fullskaligt vapen så fort någon visar att det går att automatisera i stor skala.
Tidslinje: från tyst patch till aktivt utnyttjande
Det gick åtta dagar från att Apple släppte sin lagning till att de första bevisen på missbruk nådde en europeisk myndighet, och ytterligare sex dagar innan CISA hann höja allvarlighetsgraden. Nedan är händelseförloppet så som det ser ut i skrivande stund, 10 september 2026.
| Datum | Händelse |
|---|---|
| 6 augusti 2026 | Apple släpper nödpatchar för macOS Tahoe 26.6.1, Sequoia 15.7.9 och Sonoma 14.8.9 |
| 12 augusti 2026 | Nederländska NCSC-NL rapporterar de första bevisen på aktivt missbruk mot internetexponerade system |
| 14 augusti 2026 | NCSC-NL:s varning blir offentlig, CISA höjer CVSS-betyget från 7,1 till 9,8 |
| 17 augusti 2026 | Malwarebytes uppmanar användare att uppdatera omedelbart efter bekräftad exploatering i det fria |
| 18 augusti 2026 | CISA lägger till CVE-2026-65400 i KEV-katalogen |
| 26 augusti 2026 | Rapid7 uppdaterar sin databaspost för sårbarheten med bekräftade detaljer |
| 3 september 2026 | CERT-EU tar upp sårbarheten i sitt Cyber Brief 26-09 |
| 8 september 2026 | Feedly rapporterar fortsatt aktiv exploatering, ingen offentlig proof-of-concept känd ännu |
Vem upptäckte sårbarheten?
Upptäckten krediteras säkerhetsforskaren Ryan Dowd, enligt F5 Labs veckobrev från den 12 augusti 2026. Bulletinen beskriver den specifika logikfelet i SRP-hanteringen (det föråldrade “lyckad”-svaret vid felaktig ramlängdsvalidering) och slår samtidigt fast att detta inte är en leveranskedjefråga utan ett protokollimplementationsfel i Apples egen kod. Apples säkerhetsnotis för macOS Tahoe 26.6.1, publicerad samma dag som patchen den 6 augusti, beskriver åtgärden som en förbättrad tillståndshantering av autentiseringslogiken.
Monero-brytning: så ser attackerna ut i praktiken
Enligt analysbolaget Hard2Bit har NCSC-NL sett angripare ta sig in med root-behörighet i samtliga hittills rapporterade fall, och i varje enskilt fall har de sedan släppt en Monero-brytare (en typ av kryptovaluta-malware) på den komprometterade maskinen. Gemensamt för offren är att de haft port 5900 exponerad mot internet, vilket tyder på opportunistisk skanning snarare än riktade angrepp mot specifika organisationer. Angriparna verkar alltså svepa av hela IP-rymden efter Mac-datorer med Skärmdelning synlig utåt och slå till där dörren råkar stå olåst, i stället för att selektera offer i förväg.
Att välja kryptobrytning som nyttolast är ett välkänt mönster hos angripare som prioriterar volym och låg risk framför stöld av specifik data. En brytare kräver ingen efterföljande dataexfiltrering, syns sällan lika tydligt som utpressningsprogram i loggarna och kan generera intäkter så länge maskinen förblir infekterad. Enligt BleepingComputer pekar den observerade kampanjen mot att angriparna använder automatiserade skanningsverktyg för att hitta exponerade Mac-servrar innan de kör exploateringskoden.
NCSC-NL och CERT-EU slår larm i Europa
Det är i första hand nederländska National Cyber Security Centre, NCSC-NL, som drivit på den europeiska bevakningen av CVE-2026-65400. Myndigheten rapporterade den 12 augusti att man mottagit bevis på aktiv exploatering, och gjorde varningen offentlig två dagar senare. Den 3 september tog CERT-EU, EU-institutionernas eget cybersäkerhetsorgan, upp sårbarheten i sitt återkommande Cyber Brief 26-09 och hänvisade direkt till NCSC-NL:s iakttagelser om att hotaktörer aktivt utnyttjar bristen mot internetexponerade system.
Att en enskild medlemsstats cybersäkerhetsmyndighet upptäcker missbruket och att EU-nivån sedan tar upp saken inom tre veckor visar hur snabbt rapporteringskedjan numera fungerar för kritiska sårbarheter i vitt spridd programvara. För svenska och nordiska organisationer är relevansen direkt: samma Mac-flottor, samma exponerade tjänster och samma opportunistiska skanningsmönster förekommer här som i Nederländerna.
Vilka macOS-versioner är drabbade?
Apple täppte till hålet i tre parallella versionsgrenar samtidigt. Datorer som kör äldre, ej längre underhållna versioner av macOS, som Ventura eller tidigare, fick ingen specifik fix och lämnas kvar sårbara om Skärmdelning är aktiverad.
| Version/kategori | Sårbar före | Patchad i | Läge i dag |
|---|---|---|---|
| macOS Tahoe 26 | Byggen före 26.6.1 | 26.6.1 (6 augusti 2026) | Patchad |
| macOS Sequoia 15 | Byggen före 15.7.9 | 15.7.9 (6 augusti 2026) | Patchad |
| macOS Sonoma 14 | Byggen före 14.8.9 | 14.8.9 (6 augusti 2026) | Patchad |
| macOS Ventura 13 och äldre | Alla versioner | Ingen patch tillgänglig | Sårbar – Apple rekommenderar uppgradering eller att Skärmdelning inaktiveras |
| Globalt exponerade VNC-tjänster (port 5900) | – | – | 258 473 enheter synliga enligt Shodan, september 2026 |
Notera att sista raden i tabellen ovan avser alla VNC-baserade tjänster globalt, inte enbart macOS. Den ger ändå en fingervisning om hur stor den teoretiska angreppsytan är för protokollfamiljen som CVE-2026-65400 tillhör, och varför säkerhetsforskare betraktar exponerad skärmdelning mot öppna nätverk som en återkommande riskfaktor oavsett plattform.
Historisk jämförelse: BlueKeep och tidigare fjärråtkomstbrister
CVE-2026-65400 är långt ifrån första gången ett inbyggt fjärråtkomstprotokoll blivit en kritisk attackväg. Den mest kända parallellen är CVE-2019-0708, döpt BlueKeep, en sårbarhet i Windows Remote Desktop Services. BlueKeep fick också CVSS 9,8 och ansågs maskbar, det vill säga kapabel att sprida sig självständigt mellan sårbara system utan mänsklig inblandning. Microsoft patchade BlueKeep den 14 maj 2019 och varnade redan i juni samma år för aktiv exploatering, ett mönster som liknar tidslinjen för CVE-2026-65400 nästan på pricken: patch först, bekräftad exploatering inom några veckor.
Skillnaden ligger i vad angriparna gör med tillgången. BlueKeep användes i första hand för att sprida ransomware och botnät-malware i stor skala, medan CVE-2026-65400 hittills kopplats till Monero-brytning snarare än utpressning. Det kan bero på att exponerade Mac-servrar med Skärmdelning aktiverad idag i högre grad är kontorsdatorer och utvecklarmaskiner än de företagsservrar som RDP traditionellt kör på, vilket gör datastöld eller kryptering mindre lönsamt än ren beräkningskraft att stjäla.
2026 års allvarligaste sårbarheter i jämförelse
CVE-2026-65400 är en i raden av flera kritiska sårbarheter som präglat 2026 och som drivit fram snabbare patchcykler hos både leverantörer och myndigheter. Tabellen nedan sätter den i sitt sammanhang bredvid andra allvarliga brister som fått stor uppmärksamhet under året.
| Sårbarhet | Produkt | CVSS | Kommentar |
|---|---|---|---|
| CVE-2026-65400 | macOS Screen Sharing | 9,8 | Aktivt utnyttjad för Monero-brytning, KEV 18 augusti |
| CVE-2026-69836 | Microsoft Entra ID | 10,0 | Del av sex CVE:er som skakade Norden |
| CVE-2026-15409 | SonicWall SMA 1000 | 10,0 | Utnyttjad av INC-ransomware för att kapa VPN |
| CVE-2026-72898 | Metabase | 10,0 | CISA satte patchdeadline 14 augusti |
| CVE-2026-41940 | cPanel/WHM | 9,8 | Exponerade 1,5 miljoner servrar i 60 dagar |
| CVE-2019-0708 (BlueKeep) | Windows RDP | 9,8 | Historisk referens: maskbar, patchad 2019 |
Läsare som vill sätta sig in i hur den här typen av kritiska brister hanteras rent operativt kan gå vidare till vår genomgång av CVE-2026-41940 i cPanel och WHM, en av de mest omfattande exponeringarna hittills i år.
Marknadspåverkan: vad det betyder för företag med Mac-flottor
macOS stod för 15,31 procent av det globala skrivbordsmarknadsandelen i augusti 2026, enligt mätföretaget StatCounter. Det är en betydande installationsbas i företagsmiljö, särskilt inom utveckling, media, design och delar av den offentliga sektorn, där Mac-datorer ofta hanteras separat från den vanliga Windows-baserade MDM-strukturen (Mobile Device Management). Den avvikande hanteringen är själva kärnan i riskbilden: många IT-avdelningar patchar Windows-flottan rutinmässigt via centraliserade verktyg, medan Mac-enheter ibland får uppdateringar senare, eller lämnas åt användaren själv att godkänna.
För organisationer som tillåter distansarbete och BYOD (bring your own device) innebär CVE-2026-65400 en påminnelse om att fjärråtkomstfunktioner som Skärmdelning ofta aktiveras av enskilda anställda för praktiska skäl, till exempel för att låta en kollega eller supporttekniker fjärrstyra datorn, utan att IT-avdelningen är medveten om att porten samtidigt exponeras mot företagsnätverket eller, i värsta fall, direkt mot internet via en felkonfigurerad router. Det är precis den typen av skuggexponering som NCSC-NL:s observationer pekar mot när de beskriver offren som internetexponerade system snarare än specifikt riktade mål.
Konkurrentjämförelse: Skärmdelning mot RDP och Chrome Remote Desktop
De tre stora plattformarna för fjärrskrivbordsåtkomst, macOS Skärmdelning, Windows Remote Desktop Protocol och Googles Chrome Remote Desktop, löser autentiseringsproblemet på olika sätt. macOS bygger på SRP, ett kryptografiskt lösenordsbevis som i teorin ska vara starkare än att skicka lösenord i klartext, men som CVE-2026-65400 visar att en enda implementationsbugg räcker för att göra hela skyddet verkningslöst. Windows RDP har sedan BlueKeep-eran successivt stärkts med Network Level Authentication (NLA) som standard, vilket kräver autentisering innan en fullständig session ens upprättas, ett extra lager som gör motsvarande buggklass svårare att utnyttja rakt av.
Chrome Remote Desktop tar en tredje väg och lutar sig mot Googles molnbaserade OAuth-inloggning i stället för ett lokalt lösenordsprotokoll, vilket flyttar autentiseringsrisken till kontonivå snarare än till en lokal daemon som lyssnar på en öppen port. Ingen av modellerna är immun mot fel, men den öppna, lokalt implementerade SRP-modellen som macOS använder har nu visat sig vara den svagaste länken i praktiken, eftersom hela säkerheten vilar på att en enskild leverantörs kod är buggfri.
Så skyddar du din organisation
Åtgärderna för CVE-2026-65400 är raka men kräver att IT-avdelningen faktiskt vet vilka Mac-enheter som har Skärmdelning aktiverad, vilket i sig ofta är den svåraste delen.
- Uppdatera samtliga Mac-enheter till macOS Tahoe 26.6.1, Sequoia 15.7.9 eller Sonoma 14.8.9, beroende på vilken huvudversion enheten kör.
- Uppgradera enheter som fortfarande kör macOS Ventura eller äldre till en version som stöds, eftersom ingen specifik patch finns för de äldre grenarna.
- Inaktivera Skärmdelning helt på maskiner som inte aktivt behöver funktionen, särskilt bärbara datorer som ansluter till hemnätverk och offentliga wifi-nät.
- Blockera inkommande trafik på port 5900 i brandväggen, både på nätverksnivå och i macOS inbyggda brandvägg, om Skärmdelning måste vara aktiverad av verksamhetsskäl.
- Segmentera Mac-flottan från internetexponerade delar av nätverket och kräv VPN för fjärråtkomst i stället för att exponera Skärmdelning direkt.
- Granska loggar efter tecken på ovanlig processaktivitet, särskilt hög CPU-belastning kopplad till okända processer, ett vanligt tecken på kryptobrytningsmalware.
Organisationer som redan har en strukturerad process för att prioritera CISA:s KEV-katalog kan luta sig mot samma arbetsflöde. Vår guide till CISA KEV-patchhantering går igenom hur man bygger en process som fångar den här typen av snabbt eskalerande sårbarheter innan de hinner spridas brett, och vår genomgång av en NIS2-anpassad incidentplan är relevant för organisationer som måste kunna visa att de agerat inom rimlig tid efter en varning som CERT-EU:s.
Prognoser: vad väntar härnäst
Baserat på hur ärendet utvecklats hittills pekar flera trådar mot vad som sannolikt händer under hösten 2026.
- Fler sårbarheter i SRP-implementationer kan komma i dagen, eftersom säkerhetsforskare nu river i samma kodväg efter att första felet blivit offentligt.
- Ytterligare Monero-brytningskampanjer väntas rikta in sig på fortfarande opatchade, exponerade Mac-system innan den globala patchningstakten hinner ikapp de 258 473 exponerade VNC-tjänsterna som redan är synliga i skanningsverktyg.
- CISA:s snabba omvärdering från 7,1 till 9,8 kan bli en referenspunkt för hur myndigheten framöver hanterar sårbarheter som initialt underskattas vid första publiceringen.
- Företag med stora Mac-flottor väntas skärpa sina MDM-policyer så att fjärråtkomstfunktioner som Skärmdelning är avstängda som standard och kräver aktivt godkännande, i stället för att lämnas åt enskilda användare.
- Europeiska tillsynsmyndigheter kan komma att kräva snabbare patchrapportering från organisationer som omfattas av NIS2, med tanke på hur fort exploateringen spred sig efter att patchen väl fanns tillgänglig.
Ingen av dessa punkter är säkra utfall, men de bygger på ett mönster som upprepats i flera liknande fall under 2026, inklusive de tidigare granskade sårbarheterna i Windows och de ökade kraven på snabb incidenthantering som präglat årets ransomware-läge i Sverige och Norden.
Läsare kan följa den tekniska djupdykningen hos The Hacker News och den fortlöpande analysen hos Tom’s Hardware, samt den officiella spårningen i CVE.org:s post för CVE-2026-65400.
Vanliga frågor om CVE-2026-65400
Vad är CVE-2026-65400?
Det är en autentiseringsbrist i macOS Skärmdelning (screensharingd) som gör att en angripare på nätverket kan logga in utan giltiga inloggningsuppgifter och få root-åtkomst till systemet.
Hur allvarlig är sårbarheten på CVSS-skalan?
Den fick ursprungligen 7,1 av Apple, men CISA höjde betyget till 9,8 av 10 den 14 augusti 2026 efter att sårbarheten visat sig aktivt utnyttjad och automatiserbar.
Vilka macOS-versioner är drabbade?
Byggen före macOS Tahoe 26.6.1, Sequoia 15.7.9 och Sonoma 14.8.9 är sårbara. macOS Ventura och äldre versioner fick ingen specifik patch.
Har Apple släppt en patch?
Ja, Apple släppte nödpatchar för Tahoe, Sequoia och Sonoma den 6 augusti 2026. Användare av äldre, ej längre underhållna versioner behöver uppgradera eller inaktivera Skärmdelning helt.
Har sårbarheten utnyttjats i verkliga attacker?
Ja. Nederländska NCSC-NL bekräftade aktiv exploatering redan den 12 augusti 2026, och angriparna har i rapporterade fall installerat Monero-kryptobrytare efter att ha fått root-åtkomst.
Är detta en leveranskedjeattack?
Nej. Enligt F5 Labs är felet en logikbugg i Apples egen kod, inte en komprometterad tredjepartskomponent eller en förgiftad uppdateringskedja.
Har CISA lagt till CVE-2026-65400 i KEV-katalogen?
Ja, myndigheten lade till sårbarheten i sin katalog över kända utnyttjade sårbarheter den 18 augusti 2026, vilket innebär patchkrav för amerikanska federala myndigheter inom satt deadline.
Vad ska jag göra om jag inte kan uppdatera direkt?
Inaktivera Skärmdelning i Systeminställningar, blockera inkommande trafik på port 5900 i brandväggen och undvik att exponera fjärråtkomsttjänster direkt mot internet i väntan på uppdatering.




