Une faille du partage d'écran macOS est exploitée : vérifiez ce réglage maintenant
Le CERT néerlandais a constaté des intrusions réelles. Sur les machines touchées, l'attaquant obtenait les droits root sans mot de passe et installait un mineur de cryptomonnaie.

Photo : Minh Pham / Unsplash
Le centre national de cybersécurité néerlandais, le NCSC, a signalé cette semaine l'exploitation active d'une vulnérabilité macOS. Ce n'est pas une hypothèse de laboratoire : l'organisme décrit des machines réellement compromises.
Le NCSC a reçu une notification indiquant qu'un abus actif de cette vulnérabilité a été observé sur plusieurs systèmes dont le port 5900 était accessible depuis Internet. Dans tous ces cas, l'accès root avait été obtenu et un mineur de Monero avait été déposé.
Ce que fait la faille
La vulnérabilité, référencée CVE-2026-65400, est notée 7,1 sur 10. Elle se situe dans la fonction de partage d'écran de macOS — celle qui permet à un tiers de voir votre écran et de piloter votre clavier et votre souris à distance. La cause profonde est un défaut de « gestion d'état », le mécanisme qui suit les événements précédents, les interactions et les variables du système.
Concrètement, elle permet à un attaquant sans identifiants d'obtenir un accès à la machine. Apple emploie le conditionnel — la faille « peut » permettre cet accès — mais c'est un usage habituel chez les éditeurs au moment de la divulgation. Les détails ont été rendus publics la semaine dernière lors de la conférence Black Hat.
La condition : le port 5900 ouvert sur Internet
L'exploitation observée concerne les machines dont le port 5900 est exposé. Or ce port est ouvert par le pare-feu de macOS dès que le partage d'écran est activé.
Dans la plupart des cas, une box ou un pare-feu dédié bloque ce port depuis l'extérieur, sauf configuration contraire. Le risque concerne donc en priorité les machines directement exposées, les redirections de port laissées en place, et les réseaux où l'on a « ouvert le 5900 » un jour pour dépanner quelqu'un.
Quoi faire, dans l'ordre
Installez la mise à jour de sécurité publiée la semaine dernière. Elle couvre macOS Tahoe, Sequoia et Sonoma.
Vérifiez le partage d'écran : Réglages Système › Général › Partage. Désactivez-le s'il n'est pas nécessaire.
Si vous en avez besoin, activez-le au moment de la session et coupez-le juste après. C'est la pratique la plus sûre.
Ne laissez pas le port ouvert vers Internet. Les spécialistes recommandent de passer par un VPN ou un tunnel SSH — solutions honnêtement hors de portée de la plupart des utilisateurs, ce qui rend le conseil précédent d'autant plus important.
Comment repérer une machine touchée
Le signe le plus visible d'un mineur est une machine qui chauffe et dont les ventilateurs tournent en permanence, y compris au repos, avec une autonomie qui s'effondre. Le Moniteur d'activité montrera un processus consommant l'essentiel du processeur.
Ce n'est toutefois pas un diagnostic fiable : un accès root permet aussi de dissimuler un processus. Si vous avez la moindre raison de penser qu'une machine a été exposée, traitez-la comme compromise — changez les mots de passe depuis un autre appareil et envisagez une réinstallation propre.
Source
Ars Technica, « Vulnerability giving attackers full control of Macs is under active exploitation », par Dan Goodin, 14 août 2026, à partir de l'alerte du NCSC néerlandais.
À lire ensuite
Le phishing « passkey » qui vide des comptes Microsoft 365 ne casse aucune clé d'accès
Une campagne de phishing active depuis mai 2026 pousse des employés vers de faux portails Microsoft sous prétexte de mettre à jour leur passkey. Le passkey n'est jamais réellement attaqué : c'est un prétexte pour rediriger la victime vers un flux d'authentification, lui, réellement piégeable.
Kelvyn2 min de lecture
Des failles JFrog Artifactory enchaînées pour créer des comptes administrateur en moins de cinq minutes
Deux vulnérabilités JFrog Artifactory, enchaînées, permettent d'obtenir un accès administrateur en quelques minutes sur des instances auto-hébergées non corrigées. Wiz confirme une exploitation active depuis la mi-août, avec le déploiement d'une porte dérobée sur mesure.
Kelvyn2 min de lecture
Une faille GitLab notée 10 sur 10 permet de lire des fichiers arbitraires en une seule requête
GitLab corrige une faille de sévérité maximale permettant à un attaquant non authentifié de lire des fichiers arbitraires sur un serveur vulnérable. La société watchTowr observe déjà des tentatives de sondage, sans preuve de compromission réussie à ce stade.
Kelvyn2 min de lecture