macOS Screen Sharing CVE-2026-65400 : contourner l'authentification pour miner de la cryptomonnaie
> En bref : CVE-2026-65400 (CVSS 9.8) est une vulnérabilité d'authentification incorrecte dans le partage d'écran (Screen Sharing) de macOS, permettant à un attaquant disposant d'un accès réseau de s'authentifier au service sans identifiants valides. La faille a été exploitée pour déployer des mineurs de cryptomonnaie Monero avant d'être ajoutée le 18 août 2026 au catalogue des vulnérabilités activement exploitées (KEV) de la CISA, avec une échéance de correction fixée au 21 août pour les agences fédérales américaines.
La faille en bref
Le service de partage d'écran macOS est conçu pour permettre un accès distant authentifié à une machine. Un défaut dans la logique de validation des identifiants permet de contourner cette vérification et d'obtenir un accès sans posséder de compte valide sur la machine cible — une combinaison particulièrement dangereuse pour un service conçu précisément pour donner un contrôle à distance.
Pourquoi le cryptomining est souvent le premier signal, pas le pire scénario
L'exploitation observée pour l'instant déploie des mineurs Monero — un usage relativement discret et peu destructeur comparé à un ransomware ou un vol de données. Mais c'est souvent le cas pour des failles d'accès à distance nouvellement découvertes : les premiers exploitants sont opportunistes et cherchent un gain rapide (minage), pendant que des acteurs plus sophistiqués analysent la faille pour des usages plus ciblés (vol de données, mouvement latéral, ransomware). La présence de mineurs Monero sur une machine est un signal d'alerte qu'un accès non autorisé existe — pas une preuve que l'impact se limite à du minage.
Ce qu'il faut faire
Ce que CleanIssue vérifie
Lors d'un audit de parc, nous vérifions la surface d'exposition des services d'accès à distance (partage d'écran, VNC, RDP) et la robustesse de leur authentification, en plus des surfaces web et API habituelles.
À retenir
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
VMware vCenter CVE-2026-59310 : un APT chinois exploite une faille critique, la France dans le top 5 des victimes
CVE-2026-59310 (CVSS 9.8), une faille de path traversal dans VMware vCenter, a été exploitée par un acteur suspecté d'être lié à la Chine pour déployer des backdoors et un ransomware dérivé de Babuk. 361 IP compromises dans 47 pays, dont 25 en France.
Zoom CVE-2026-53412 : une prise de contrôle de compte critique dans le client desktop Windows
Une faille d'improper input validation (CVSS 9.8) dans Zoom Workplace pour Windows, le VDI Client et le Meeting SDK permet à un attaquant non authentifié de prendre le contrôle de comptes par accès réseau. Versions avant 7.0.0 affectées. Correctif disponible.
SharePoint CVE-2026-58644 : une RCE critique zero-day ajoutée au catalogue KEV de la CISA
Une faille de désérialisation (CVSS 9.8) dans Microsoft SharePoint Server permet à un attaquant authentifié comme Site Owner d'exécuter du code arbitraire à distance. Exploitée comme zero-day, ajoutée au catalogue KEV de la CISA le 16 juillet 2026 avec un délai de correction au 19 juillet.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.