Een in elke moderne Mac ingebouwde functie voor extern bureaublad is een open deur voor hackers geworden, en Nederlandse cybersecurityfunctionarissen zeggen dat de inbraak nu al plaatsvindt. Beveiligingsonderzoekers en overheidsinstanties waarschuwen gebruikers nu voor een actief uitgebuite macOS-kwetsbaarheid in schermdeling die aanvallers in staat stelt de controle over een computer over te nemen zonder ooit een wachtwoord nodig te hebben, om vervolgens stilletjes cryptominingsoftware op de machine te installeren.
Summary
Belangrijkste punten
- De kwetsbaarheid, gevolgd als CVE-2026-65400, heeft een ernstscore van 7,1 op 10 en stelt aanvallers in staat om op afstand code uit te voeren zonder geldige inloggegevens.
- Het Nationaal Cyber Security Centrum (NCSC) bevestigde actieve uitbuiting op systemen waar poort 5900 vanaf het internet bereikbaar was.
- Aanvallers die misbruik maakten van de bug kregen root-toegang en installeerden Monero-cryptominers op getroffen Macs.
- Apple heeft het probleem vorige week verholpen in macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9.
- Gebruikers kunnen het risico verkleinen door Schermdeling uit te schakelen wanneer deze niet wordt gebruikt en de nieuwste beveiligingsupdate te installeren.
Ernstige macOS-kwetsbaarheid maakt uitvoering van externe code mogelijk
CVE-2026-65400 is een bug die een externe aanvaller in staat stelt om kwaadaardige code op een Mac uit te voeren zonder een gebruikersnaam of wachtwoord nodig te hebben. De ingebouwde functie Schermdeling van Apple, die het VNC-protocol gebruikt om één computer een andere over een netwerk te laten bekijken en bedienen, staat centraal in het probleem.
Aard en oorsprong van de kwetsbaarheid
De onderliggende oorzaak is terug te voeren op de manier waarop macOS omgaat met “toestandsbeheer” binnen het schermdelingssysteem — de interne administratie die eerdere gebeurtenissen, gebruikersinteracties en systeemvariabelen bijhoudt. Een fout in die logica stelt een indringer in staat om de juiste controle van inloggegevens volledig te omzeilen. In de praktijk betekent dit dat iemand die verbinding maakt met de schermdelingspoort van een kwetsbare Mac niet hoeft te bewijzen wie hij is voordat hij toegang krijgt.
Ernstscore en technische details
Apple en beveiligingsonderzoekers beoordelen de kwetsbaarheid met 7,1 op 10, een score die haar in de categorie met hoge ernst plaatst zonder het maximale kritieke niveau te bereiken. Details van de bug werden voor het eerst openbaar gemaakt op de Black Hat-beveiligingsconferentie van vorige week, en Apple’s eigen advies beschreef het probleem voorzichtig, met de mededeling dat de kwetsbaarheid een aanvaller zonder inloggegevens “mogelijk” toegang kan geven tot een Mac. Dat soort voorzichtige formulering is vrij gebruikelijk in de technologiesector wanneer bedrijven beveiligingslekken openbaar maken, zelfs wanneer misbruik in het wild al is bevestigd.
Actieve uitbuiting bevestigd door Nationaal Cyber Security Centrum
Het NCSC zegt dat het al meldingen heeft ontvangen van daadwerkelijke aanvallen die misbruik maken van deze macOS-kwetsbaarheid in schermdeling, en dat het dus niet alleen om een theoretisch risico gaat. In een bijgewerkt advies verklaarde de instantie dat zij een melding had ontvangen waaruit bleek dat de kwetsbaarheid actief werd misbruikt op meerdere systemen waar poort 5900 vanaf het internet toegankelijk was.
Voorwaarden voor uitbuiting
Poort 5900 is het netwerkkanaal dat VNC-gebaseerde schermdeling gebruikt om te communiceren. Wanneer een Mac-gebruiker Schermdeling inschakelt, opent de ingebouwde macOS-firewall die poort automatisch. De meeste thuisrouters en speciale firewalls blokkeren poort 5900 standaard, maar als een netwerk zo is geconfigureerd dat deze poort wordt doorgelaten — al dan niet bewust — wordt de machine vanaf overal op het internet bereikbaar. Precies die blootstelling is volgens het NCSC de voorwaarde waarvan aanvallers gebruik hebben gemaakt.
Waargenomen impact op getroffen Macs
Volgens het advies van het NCSC volgde elk bevestigd geval hetzelfde patroon: aanvallers kregen root-toegang tot het systeem en plaatsten vervolgens een Monero-cryptominer op de machine. Monero-miningmalware kaapt stilletjes de rekenkracht van een computer om cryptovaluta voor de aanvaller te genereren, vaak zonder duidelijke symptomen behalve een trage machine en een stijging van het stroomverbruik. Tot nu toe zijn er geen aanwijzingen dat aanvallers de exploit hebben gebruikt om iets schadelijkers te installeren dan een cryptominer — maar dezelfde toegang op rootniveau zou theoretisch kunnen worden hergebruikt om inloggegevens te stelen of schadelijkere malware te installeren.
Apple brengt patch en beveiligingsaanbevelingen uit
Apple heeft al een oplossing uitgebracht, wat de meest effectieve manier is om dit aanvalsoppervlak af te sluiten. Het bedrijf heeft vorige week updates uitgebracht die de mechanismen voor toestandsbeheer achter Schermdeling verbeteren, waardoor de juiste validatie van inloggegevens wordt afgedwongen en de ongeautoriseerde authenticatiepogingen worden geblokkeerd die de exploit mogelijk maakten.
Details van de patchrelease
De oplossing is opgenomen in macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 en macOS Sonoma 14.8.9. Iedereen die een oudere build van deze drie macOS-versies draait, blijft kwetsbaar totdat hij of zij update.
Beste beveiligingspraktijken voor gebruikers
Naast het installeren van de patch raden beveiligingsexperts aan om Schermdeling uit te laten staan, tenzij deze actief nodig is, en deze weer uit te schakelen zodra een sessie is beëindigd. De schakelaar bevindt zich in Systeeminstellingen, onder Algemeen en vervolgens Delen, waar gebruikers de optie Schermdeling kunnen in- of uitschakelen. Voor wie externe toegang nodig heeft, wordt het als veiliger beschouwd om via een VPN of SSH-tunnel te verbinden in plaats van poort 5900 rechtstreeks aan het internet bloot te stellen, al vereist die aanpak technische stappen die de meeste doorsneegebruikers niet zelf kunnen configureren. Dat verschil in kennis is een deel van de reden waarom een adresseerbare macOS-kwetsbaarheid in schermdeling als deze nog steeds zoveel systemen weet te verrassen: de veiligste oplossing vraagt meer netwerkkennis dan de gemiddelde Mac-eigenaar paraat heeft.
Waarom dit nog steeds belangrijk is voor Mac-gebruikers
Deze zaak herinnert eraan dat handige functies verborgen risico’s met zich meebrengen. Schermdeling is bedoeld om externe probleemoplossing en bestandstoegang eenvoudiger te maken, maar het standaard ingeschakeld laten — vooral op een netwerk waar poort 5900 langs de firewall van een router glipt — verandert een nuttig hulpmiddel in een open uitnodiging. Het NCSC heeft niet bekendgemaakt hoeveel systemen zijn getroffen, wanneer de aanvallen zijn begonnen of of de uitbuiting verder gaat dan cryptomining, waardoor de mogelijkheid openblijft dat sommige gecompromitteerde Macs met meer te maken hebben dan alleen een verborgen miner die op de achtergrond draait.
FAQ
Wat is de aard van de macOS-kwetsbaarheid CVE-2026-65400?
Het is een fout in het toestandsbeheer van macOS-schermdeling die externe aanvallers in staat stelt kwaadaardige code uit te voeren zonder inloggegevens.
Hoe maken aanvallers misbruik van deze kwetsbaarheid?
Aanvallers misbruiken de kwetsbaarheid wanneer poort 5900 aan het internet is blootgesteld en schermdeling is ingeschakeld, waardoor zij root-toegang krijgen en Monero-miners installeren.
Voor welke macOS-versies is er een patch voor deze kwetsbaarheid?
Apple heeft vorige week patches uitgebracht voor macOS Tahoe, Sequoia en Sonoma om de kwetsbaarheid te verhelpen.
Welke beveiligingsstappen kunnen gebruikers nemen om zichzelf te beschermen?
Gebruikers moeten schermdeling uitschakelen wanneer deze niet wordt gebruikt, poort 5900 sluiten en de nieuwste beveiligingsupdates installeren.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Wat is de aard van de macOS-kwetsbaarheid CVE-2026-65400?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Het is een fout in het toestandsbeheer van macOS-schermdeling die externe aanvallers in staat stelt kwaadaardige code uit te voeren zonder inloggegevens.”}},{“@type”:”Question”,”name”:”Hoe maken aanvallers misbruik van deze kwetsbaarheid?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Aanvallers misbruiken de kwetsbaarheid wanneer poort 5900 aan het internet is blootgesteld en schermdeling is ingeschakeld, waardoor zij root-toegang krijgen en Monero-miners installeren.”}},{“@type”:”Question”,”name”:”Voor welke macOS-versies is er een patch voor deze kwetsbaarheid?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Apple heeft vorige week patches uitgebracht voor macOS Tahoe, Sequoia en Sonoma om de kwetsbaarheid te verhelpen.”}},{“@type”:”Question”,”name”:”Welke beveiligingsstappen kunnen gebruikers nemen om zichzelf te beschermen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Gebruikers moeten schermdeling uitschakelen wanneer deze niet wordt gebruikt, poort 5900 sluiten en de nieuwste beveiligingsupdates installeren.”}}]}
Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

