
إثبات مفهوم للقراءة فقط لثغرة CVE-2026-65400 — تجاوز SRP قبل المصادقة في macOS Screen Sharing (screensharingd) يتيح قراءة ملفات الجذر. تم إصلاح الثغرة في macOS 26.6.1 / 15.7.9 / 14.8.9.
إثبات مفهوم للقراءة فقط. يوضّح تجاوز المصادقة بقراءة ملف للجذر فقط من مضيف معرّض. لا يكتب شيئًا على الهدف: لا LaunchDaemon ولا ملف بدء تشغيل الصدفة ولا crontab ولا سلسلة RCE.

تم التشغيل على جهاز Mac أملكه (macOS Tahoe 26.5.2، غير محدَّث). الرقم التسلسلي محجوب.
يمكن خداع screensharingd — الخفيّ المسؤول عن مشاركة الشاشة / الإدارة عن بُعد من Apple
في macOS (TCP 5900) — ليجعل اتصالًا غير مصادَق يُعامل كمصادَق.
لا اسم مستخدم، ولا كلمة مرور، ولا أي تفاعل على الهدف.
يستخدم مسار المصادقة الأصلي للخفيّ بروتوكول SRP (كلمة مرور آمنة عن بُعد). متحقِّق طول الإطار فيه يُعيد حالة نجاح قديمة (stale)، لذلك تُعلَّم الجلسة كمصادَقة قبل إثبات أي بيانات اعتماد. لغة إعلان Apple — "تحسين إدارة الحالة" — تطابق هذا الوصف: التشفير لم يُكسر أبدًا؛ آلة الحالة المحيطة به هي التي كُسرت.
بمجرد تجاوز تلك البوابة، تستمر الجلسة بنص واضح (cleartext)، وتحمل أدوات نسخ
الملفات المميّزة (SSFileCopySender / SSFileCopyReceiver) صلاحية
الوصول الكامل للقرص (Full Disk Access). وهذا يتيح
قراءة وكتابة عشوائية للملفات بصلاحية الجذر قبل المصادقة، متجاوزًا TCC —
ومن هناك، يكون تنفيذ الأكواد عن بُعد (RCE) على بُعد LaunchDaemon أو ملف بدء تشغيل واحد.
قبل المصادقة. عن بُعد. بصلاحية الجذر. الإعداد الافتراضي — بمجرد تفعيل مشاركة الشاشة.
| macOS | معرّض | تم الإصلاح (2026-08-06) |
|---|---|---|
| Tahoe 26 | ≤ 26.6 | 26.6.1 |
| Sequoia 15 | ≤ 15.7.8 |
يتطلب تفعيل مشاركة الشاشة / الإدارة عن بُعد وإمكانية الوصول إليها. تحصين الحسابات لا يفيد — إزالة المستخدمين، تعطيل VNC القديم وتدوير كلمات المرور لا توفر أي حماية، لأن الخلل يُستغل قبل مرحلة المصادقة.
هذه ليست نظرية. إنها تُستغل حاليًا في البرية.
نشاط ملاحَظ في البرية ضد المنفذ 5900 المكشوف على الإنترنت: إسقاط مفتاح SSH عام للاستمرارية، مسح السجلات وسجل أوامر الصدفة، تعديل قواعد مرشح الحزم، ونشر معدِّن Monero XMRig 6.26.0.
Python 3، المكتبة القياسية فقط. لا تبعيات.
python3 poc_screensharing.py <IP> # reads /etc/sudoers
python3 poc_screensharing.py <IP> /etc/passwd
python3 poc_screensharing.py <IP> /etc/master.passwd -r 50
-p, --port target port (default 5900)
-u, --user username sent in the SRP step-1 frame (default root)
-r, --retries retry count (default 25) — the bug is heap-racy
-t, --timeout socket timeout in seconds (default 8.0)
SecurityResult != 0 أو
قائمة أنواع أمان دون SRP (36) يوقف الحلقة ويُبلِّغ أن المضيف غير معرّض.حدث Endpoint Security: ES_EVENT_TYPE_NOTIFY_SCREENSHARING_ATTACH:
authentication_type: SRP دون مكوّن RSA — الجلسات الشرعية تُبلغ
عن RSA-SRP. هذا هو المؤشر الأعلى إشارة.root — الحساب معطَّل افتراضيًا على macOS.SSFileCopySender يعمل بمعرّف المستخدم/المجموعة 0 80، ويلامس مسارات النظام عبر
_LOOKUP / _OPEN / _STAT / _CLOSE أثناء جلسة مشاركة الشاشة.البحث ليس مني. هذا المستودع هو إعادة إنتاج وشرح (write-up).
للاستخدام في اختبارات الأمان المصرَّح بها، والتحقق الدفاعي، والتعليم فقط. شغِّله ضد أنظمة تملكها أو لديك إذن كتابي صريح لاختبارها. لقطة الشاشة أعلاه لجهاز Mac أملكه. استخدامه ضد أنظمة لا تتحكم فيها غير قانوني في معظم الولايات القضائية. لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام.
نُشر فقط بعد أن أصبح تصحيح البائع متاحًا علنًا، وقُصد به عمدًا أن يقتصر على أولية قراءة (read primitive).
يمكن لـ screensharingd، الخفيّ الخاص بـ مشاركة الشاشة في macOS (TCP 5900)،
أن يعتبر اتصالًا مصادَقًا دون أن يقدم أحد أي بيانات اعتماد. يُعيد متحقِّق طول
الإطار في مسار SRP حالة نجاح قديمة، لذلك تُعامل الجلسة كمصادَقة قبل وقتها.
تصفه Apple بأنه "تحسين إدارة الحالة": التشفير لم يُكسر أبدًا، بل آلة الحالة
المحيطة به هي التي كُسرت.
من هناك، تستمر الجلسة بنص واضح، وتحمل أدوات نسخ الملفات المميّزة
(SSFileCopySender / SSFileCopyReceiver) صلاحية الوصول الكامل للقرص، مما يتيح
قراءة وكتابة عشوائية بصلاحية الجذر متجاوزًا TCC — ومن هناك إلى RCE على بُعد
LaunchDaemon واحد. قبل المصادقة، عن بُعد، بصلاحية الجذر، وبالإعداد الافتراضي.
إثبات المفهوم هذا للقراءة فقط: يوضح التجاوز (bypass) بقراءة ملف لا يستطيع قراءته إلا الجذر، ولا يكتب شيئًا على الهدف.
ما يجب فعله: التحديث إلى 26.6.1 / 15.7.9 / 14.8.9 — هو الإصلاح الحقيقي الوحيد. إذا لم تستطع، عطِّل مشاركة الشاشة. تدوير كلمات المرور أو حذف الحسابات لا يفيد، لأن الخلل يُستغل قبل المصادقة. ولا تُبقِ المنفذ 5900 مكشوفًا على الإنترنت.
استخدمه فقط ضد أجهزة تملكها أو بإذن كتابي.
| 15.7.9 |
| Sonoma 14 | ≤ 14.8.8 | 14.8.9 |
| التاريخ | الحدث |
|---|
| 2026-07-27 | macOS 26.6 يصحّح CVE-2026-43760 (خلل سياق بعد المصادقة)، مما يزعزع مسار ما قبل المصادقة |
| 2026-07-29 | bynar.io ينشر شرح 43760؛ Pedro Vilaça (fG!) يكشف ثغرة ما قبل المصادقة مع إثبات مفهوم مشوَّف |
| 2026-08-01/02 | bl4sty يفكك إثبات المفهوم، يستعيد تنسيق الاتصال (wire format)، ويبني القراءة/الكتابة + RCE |
| 2026-08-06 | Apple تصحّح CVE-2026-65400 صراحةً |
| 2026-08-14 | CISA تعيد تقييم الخطورة من 7.1 إلى 9.8 حرجة |
| 2026-08-18 | أُضيف إلى كتالوج CISA KEV |