Macの画面共有をパスワードなしで突破 CVE-2026-65400、悪用を確認
Appleが2026年8月6日に配布したmacOSの更新に、画面共有の重大な欠陥の修正が入っていました。CVE-2026-65400です。ネットワーク越しにパスワードなしで接続され、最も強い権限を奪われます。米政府は実際の攻撃を確認済みで、仮想通貨の採掘ソフトを仕込まれた例が報告されています。対象のバージョンと確認手順をまとめます。
目次
Appleが2026年8月6日に配布したmacOSの更新に、画面共有の重大な欠陥の修正が入っていました。CVE-2026-65400です。ネットワーク越しにパスワードなしで接続され、最も強い権限を奪われます。米政府は実際の攻撃を確認済みで、仮想通貨の採掘ソフトを仕込まれた例が報告されています。対象のバージョンと確認手順をまとめます。
Appleが2026年8月6日に配布したmacOSの更新に、「画面共有」機能の欠陥をひとつだけ直す修正が入っていました。Appleのセキュリティ情報に書かれた影響はこうです。「ネットワーク上の攻撃者が、正しい認証情報なしに画面共有へ認証できる可能性がある」。管理番号はCVE-2026-65400です。
この一文だけでは軽く見えますが、その後の展開が違いました。米国のサイバーセキュリティ機関CISAは2026年8月18日、この欠陥を「実際に攻撃されている脆弱性リスト(KEV)」に追加。連邦政府機関への対処期限を3日後の8月21日に設定しています。攻撃者はパスワードを知らないまま接続してMacの最も強い権限を取り、仮想通貨の採掘ソフトを仕込んでいたと報告されています。
この記事の要点
- 直ったのはmacOS Tahoe 26.6.1 / Sequoia 15.7.9 / Sonoma 14.8.9(いずれも2026年8月6日公開)
- 画面共有を有効にしているMacだけが対象です。macOSの初期設定では無効になっています
- とくに危険なのはTCPの5900番ポートがインターネットから届く状態のMac。レンタルのMacサーバーや、外から作業するために開けた環境が該当します
- 侵入後はSSHの鍵を仕込まれて居座られ、ログを消され、採掘ソフトXMRigを入れられる手口が報告されています
- Apple自身は悪用について何も述べていません。攻撃の情報は各国の政府機関と調査各社から出ており、実証コードはAppleの修正より前に公開されていました
Macの画面共有とは何か
画面共有は、別のMacから相手のMacの画面をそのまま見て、キーボードとマウスを操作できるmacOSの標準機能です。システム設定の「一般 > 共有」にスイッチがあり、オンにすると相手のMacに接続できるようになります。ビデオ会議アプリの「画面を共有する」ボタンとは別物で、こちらは相手のMacをまるごと遠隔操作するほうです。
通信の中身はVNC(ブイエヌシー)という、機種をまたいで画面を転送するための古くからある規格で、TCPの5900番ポートを使います。WindowsのVNCソフトからMacにつなげるのも、この規格が共通だからです。Appleが業務向けに出している「Apple Remote Desktop」も、この土台の上に載っています。
大事な前提を先に置きます。画面共有はmacOSの初期設定では無効です。買ってきたMacをそのまま使っている限り、5900番ポートは開いていません。今回の欠陥に当たるのは、誰かが意図的にこのスイッチを入れた環境だけです。
何が壊れていたのか
Appleの説明は一行です。「状態管理の改善により、認証の問題に対処した」。何がどう壊れていたかは書かれていません。
これを掘ったのがセキュリティ企業Huntressの解析です。画面共有を担当するscreensharingdというプログラムは、パスワードそのものを送らずに本人確認をする方式を使っています。その処理で受け取ったデータの長さを検査する部分が、前の処理の「成功」という結果を持ち越して返してしまうため、認証が終わっていないのに終わったことにされる、という中身でした。しかも、その後の通信は暗号化されないまま続きます。
通ってしまうと何ができるか。画面共有にはファイルを送受信する仕組みが付いており、この処理がroot(ルート、コンピューターの中で最も強い管理者権限)で動きます。つまり、パスワードを知らない相手が、いきなり最上位の権限でファイルを置ける状態になります。
CVE-2026-65400: パスワードなしで接続でき、最上位の権限を取られる
| 項目 | 内容 |
|---|---|
| 脆弱性番号 | CVE-2026-65400 |
| 対象の機能 | 画面共有(Screen Sharing) |
| 危険度 | CVSS v3.1: 9.8(CISAによる評価) 7.1と表記する情報源もある。Appleは非公表 |
| 問題の種類 | 認証の不備(CWE-287) |
| 攻撃の条件 | 画面共有が有効で、攻撃者が TCP 5900番に到達できること |
| 公表日 | 2026年8月6日 |
| 悪用 | 確認済み。CISAが2026年8月18日にKEV追加 |
| 報告者 | Alfredo Pesoli 氏(Bynario Atlas) |
危険度の数字はここでややこしいことになっています。Appleは危険度の数値を一切公表していません。NVDに載っている9.8はCISAが後から付けた二次評価で、NIST自身の評価も付いていません。そして7.1のままになっている情報源もあります——オランダ国家サイバーセキュリティセンターのアドバイザリと、日本のJVN iPediaがそれです。同じ脆弱性に2つの数字が並んでいる状態なので、数字で優先度を決めようとすると判断が割れます。見るべきは数字ではなく、5900番が外から届くかどうかです。
同じ報告者からは、画面共有まわりでもう1件CVE-2026-43760が出ています。こちらは古い方式のVNC認証を通ったあとの権限昇格で、認証が要る点が今回とは違います。
影響を受けるmacOSと、直ったバージョン
Appleはこの1件だけを直す更新を、現在サポートしている3系列すべてに同日配布しました。1件だけの更新というのは珍しく、それだけで扱いの重さが分かります。
| macOS | 影響を受ける版 | 直った版 |
|---|---|---|
| Tahoe(26) | 26.0 〜 26.6 | 26.6.1 |
| Sequoia(15) | 15.0 〜 15.7.8 | 15.7.9 |
| Sonoma(14) | 14.0 〜 14.8.8 | 14.8.9 |
Ventura(13)以前は一覧に含まれていません。サポートが終わった系列には修正が出ないため、画面共有を使っているなら、更新ではなく系列の移行を検討する話になります。
Tahoeについては1点補足があります。2026年8月17日に26.6.2が出ており、いまの最新はそちらです。26.6.2は音声やカーネルなど通常の修正を集めたもので、画面共有の作り直しではありません。26.6.1を飛ばして26.6.2へ上げても、この件は直っています。
自分のMacのバージョンは、画面左上のリンゴマークから「このMacについて」で確認できます。ターミナルなら次のとおりです。
sw_vers画面共有が有効かどうかを確認する
更新を当てるのが先ですが、いま自分が対象なのかを知りたい場合はここを見ます。
設定画面から: システム設定 > 一般 > 共有 を開き、「画面共有」のスイッチを見ます。ここで見落としやすいのが、すぐ下にある「リモートマネージメント」です。Apple Remote Desktopから操作するための項目で、こちらをオンにすると画面共有のスイッチは自動的にオフになりますが、裏側で動くプログラムは同じです。発見者のBynarioも、影響を受ける条件を「画面共有またはリモートマネージメントが有効であること」と書いています。「画面共有はオフだから関係ない」と早合点しないでください。
ターミナルから: 5900番ポートで待ち受けているプロセスがあるかを見ます。何も返ってこなければ、画面共有は動いていません。
sudo lsof -nP -iTCP:5900 -sTCP:LISTEN危険度は、そのポートにどこから届くかで大きく変わります。
| 状況 | 優先度 |
|---|---|
| 画面共有が有効で、5900番が インターネットから届く | 最優先。侵入済みの可能性も点検する |
| 画面共有が有効だが、社内LANの中だけ | 高。同じLANに入られたら成立する |
| 画面共有が無効(初期状態) | 低。通常の更新のタイミングでよい |
実務でひっかかりやすいのがビルド用のMacです。iOSアプリの開発でMac miniを常時稼働させ、遠隔で面倒を見るために画面共有を開けている構成は珍しくありません。レンタルのMacサーバーを借りている場合も、事業者側の初期設定で有効になっていることがあります。
実際に何をされていたのか
悪用について一次情報を出しているのは、オランダの国家サイバーセキュリティセンター(NCSC)です。同センターのアドバイザリは2026年8月12日の改訂で「公開された実証コードが出回っており、実際の悪用が確認されている」と追記しました。そこにはこう書かれています——5900番ポートがインターネットから到達できる複数のシステムで悪用を確認した。いずれのケースでもroot権限が奪われ、Moneroの採掘ソフトが設置されていた。
Microsoftの脅威情報チームも、限られた台数のMacで悪用を観測したと公表しています。The Hacker Newsの報道によれば、手順はこう整理されています。
- 画面共有経由でスクリプトとSSHの公開鍵を送り込む
- SSHで入り直せるようにして居座る(画面共有を閉じられても戻れる)
- コマンドの実行履歴とログを消す
- 通信の絞り込み設定を書き換える
- 仮想通貨の採掘ソフト「XMRig 6.26.0」を設置する
採掘ソフトは.config/sysmond という隠しファイルとして置かれ、署名を付け直したうえでcom.apple.airportd というmacOS純正らしい名前を名乗り、起動時に自動で立ち上がるよう仕込まれていました。他人のMacの電気代と処理能力を借りて金を掘るのが目的です。
画面共有を有効にしていて、更新が8月6日より後になったMacがあるなら、更新して終わりにはできません。入られたあとの痕跡が残っている可能性があります。見るのは次の3つです。
cat ~/.ssh/authorized_keys
ls -la /Library/LaunchDaemons /Library/LaunchAgents
ls -la ~/.config端末監視の仕組みを入れているなら、もう一つ手がかりがあります。Huntressによれば、画面共有の接続記録で利用者名が root、認証方式が「SRP」だけになっているものが悪用の跡です。正規の接続では「RSA-SRP」と記録されます。
身に覚えのない鍵、見慣れない自動起動の設定、心当たりのない隠しファイルが見つかったら、そのMacは更新だけでは戻りません。初期化と、そのMacに保存していた認証情報の入れ替えまで想定してください。KEVに載った脆弱性の一覧と対処の考え方はCISA KEV ダッシュボード(日本語版)にまとめています。
Appleは悪用について何も言っていない
Appleは、悪用が確認された脆弱性については「実際に悪用された可能性があるという報告を認識している」という一文をセキュリティ情報に添える慣習があります。CVE-2026-65400には、その一文がありません。
8月6日の公開から現在まで、Appleの記載は変わっていません。悪用の情報は、CISAのKEV、Microsoftの脅威情報チーム、オランダの国家機関、そして各社の解析から出ているもので、製造元からの追認はない状態です。
| 日付 | できごと |
|---|---|
| 2026年7月29日 | 研究者が独立に同じ欠陥を公表 修正前に実証コードが出回る |
| 2026年8月6日 | Appleが3系列に修正を配布 悪用への言及なし |
| 2026年8月12日 | オランダNCSCが実際の悪用を確認と追記 |
| 2026年8月18日 | CISAがKEVに追加。期限は8月21日 |
この表でいちばん重いのは1行目です。Appleが修正を出す8日前に、別の研究者が同じ欠陥を独立に見つけて公表し、動く実証コードを添えていました。さらに公開後には、修正版を解析して数時間で攻撃コードを組み立てたという報告も出ています。修正が配られてから実際に攻撃が始まるまでの猶予は、いま数日単位です。「重大な更新は様子を見てから当てる」という運用は、この速さには追いつきません。
Appleの沈黙を「大したことがない証拠」と読むのも危険です。この会社は調査が終わるまで何も言わない方針を公言しており、言及がないことは安全の裏づけになりません。判断の材料は、Appleが3系列すべてに、この1件だけを直す更新を同時に出したという行動のほうです。
国内では注意喚起が出ていない
日本語の情報源だけを追っていると、この件は拾えません。JPCERT/CC・IPA・警察庁のいずれからも、注意喚起は出ていません。
| 発信元 | 扱い |
|---|---|
| JVN iPedia | JVNDB-2026-027625として掲載 危険度7.1のまま(最終更新8月10日) |
| JPCERT/CC | 週報8月13日号に1行 CVE番号の記載なし。注意喚起は未発出 |
| IPA | 掲載なし |
JVN iPediaの登録は8月10日で止まっており、その後のKEV追加も危険度の引き上げも反映されていません。日本語で「CVE-2026-65400」を調べて7.1という数字だけを見ると、実際より軽く受け取ることになります。
画面共有を切ると何が使えなくなるか
すぐに更新できないMacがあるなら、画面共有のスイッチを切るのが確実な回避策です。切ると使えなくなるのは次のものです。
- 他のMacの「画面共有」アプリや、Finderのサイドバーからこのマシンにつなぐこと
- WindowsやiPadのVNCソフトからこのマシンの画面を操作すること
- Apple Remote Desktopでの遠隔操作(リモートマネージメントも切っている場合)
逆に、影響を受けないものもはっきりしています。ビデオ会議アプリで自分の画面を相手に見せる機能、SSHでの遠隔ログイン(「リモートログイン」は別のスイッチ)、AirPlayでの画面ミラーリング、iPhoneやiPadとの連携機能は、いずれも画面共有とは別の仕組みです。会議で困ることはありません。
切るのが難しい場合は、5900番への接続元を限定する手があります。社外から直接届く設定になっているなら、VPNの内側からしか届かない形に変えるのが本筋です。今回のように認証そのものが素通りする欠陥では、パスワードを強くしても、利用者アカウントを消しても効きません。届かせないことだけが効きます。
何をすればいいか
- macOSを 26.6.1 / 15.7.9 / 14.8.9 以上に更新する。 システム設定 > 一般 > ソフトウェアアップデート から実行します
- 画面共有とリモートマネージメントの状態を確認する。 使っていないなら切ります
- 5900番が社外から届くMacを洗い出す。 ビルド用のMac、レンタルのMacサーバーが該当しやすい場所です
- 該当したMacは侵入の痕跡を点検する。 SSHの鍵、自動起動の設定、隠しファイルを見ます
- Ventura以前が残っていないか確認する。 修正は出ません
この件のたちの悪さは、影響を受ける範囲が狭い代わりに、その狭い範囲がほぼ確実に外向きに開いているところにあります。画面共有をわざわざ有効にする理由は「遠くから触りたいから」であり、遠くから触れる設定は攻撃者からも触れます。台数の問題ではなく、置き場所の問題です。
参照元
- Apple: About the security content of macOS Tahoe 26.6.1
- Apple: About the security content of macOS Sequoia 15.7.9
- Apple: About the security content of macOS Sonoma 14.8.9
- NVD: CVE-2026-65400
- CISA Known Exploited Vulnerabilities Catalog
- Huntress: macOS画面共有の脆弱性の技術解析
- The Hacker News: インターネットに露出したMacで採掘ソフトが設置された事例
- オランダ国家サイバーセキュリティセンター: NCSC-2026-0280
- JVN iPedia: JVNDB-2026-027625
- JPCERT/CC Weekly Report 2026-08-13
- Apple: Appleソフトウェア製品で使われるTCP/UDPポート

堀川 慎
Backend Engineer / AWS / Django / Go