Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-65400-poc — PoC en lecture seule pour CVE-2026-65400 — bypass SRP pré-auth de macOS Screen Sharing (screensharingd) permettant la lecture de fichiers en root. Corrigé dans macOS 26.6.1 / 15.7.9 / 14.8.9. | Kitploit
Outils/GitHubGitHub/panchocosil/cve-2026-65400-poc
Authentification et AutorisationEscalade de PrivilègesAnalyse des VulnérabilitésExploitationTests d'IntrusionRed Teaming
GitHubpanchocosil/cve-2026-65400-poc

CVE-2026-65400-poc

PoC en lecture seule pour CVE-2026-65400 — bypass SRP pré-auth de macOS Screen Sharing (screensharingd) permettant la lecture de fichiers en root. Corrigé dans macOS 26.6.1 / 15.7.9 / 14.8.9.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
2il y a 1 jourPas encore vérifié

CVE-2026-65400 — macOS Partage d'écran : lecture de fichier root pré-auth (PoC en lecture seule)

Preuve de concept en lecture seule. Elle démontre le contournement de l'authentification en lisant un fichier réservé à root sur un hôte vulnérable. Elle n'écrit rien sur la cible : pas de LaunchDaemon, pas de fichier de démarrage du shell, pas de crontab, pas de chaîne RCE.

CVE CVSS CISA KEV Python

Exécution du PoC contre mon propre MacBook Pro

Exécuté contre un Mac qui m'appartient (macOS Tahoe 26.5.2, non corrigé). Numéro de série masqué.


Résumé

screensharingd — le démon derrière Partage d'écran / Gestion à distance Apple de macOS (TCP 5900) — peut être piégé pour traiter une connexion non authentifiée comme authentifiée. Pas de nom d'utilisateur, pas de mot de passe, aucune interaction sur la cible.

Le chemin d'authentification natif du démon utilise SRP (Secure Remote Password). Son validateur de longueur de trame renvoie un statut de succès périmé, si bien que la connexion est marquée comme authentifiée avant qu'une quelconque information d'identification ait été prouvée. Le langage de l'avis Apple — « improved state management » — correspond à cela : la cryptographie n'a jamais été cassée, c'est la machine à états qui l'entoure qui l'a été.

Une fois cette barrière franchie, la session se poursuit en clair et les assistants privilégiés de copie de fichiers (SSFileCopySender / SSFileCopyReceiver) disposent de l'accès complet au disque (Full Disk Access). Cela donne une lecture et une écriture arbitraires de fichiers en tant que root avant l'authentification, en contournant TCC — et de là, l'exécution de code à distance n'est qu'à un LaunchDaemon ou un fichier de démarrage du shell.

Pré-auth. À distance. Root. Configuration par défaut, dès que le Partage d'écran est activé.

Versions concernées

macOSVulnérableCorrigé (2026-08-06)
Tahoe 26≤ 26.626.6.1
Sequoia 15

Nécessite que le Partage d'écran / la Gestion à distance soient activés et accessibles. Durcir les comptes ne sert à rien — la suppression d'utilisateurs, la désactivation de la VNC héritée et la rotation des mots de passe n'offrent aucune protection, car le bug est atteint avant l'authentification.

État de l'exploitation

Ce n'est pas théorique. La vulnérabilité est exploitée dans la nature.

Une activité in-the-wild a été observée contre le port 5900 exposé sur Internet : clé publique SSH déposée pour la persistance, journaux et historique du shell effacés, règles du filtre de paquets modifiées, et déploiement du mineur Monero XMRig 6.26.0.

Utilisation

Python 3, uniquement la bibliothèque standard. Aucune dépendance.

root@kitploit:~
python3 poc_screensharing.py <IP>                          # reads /etc/sudoers
python3 poc_screensharing.py <IP> /etc/passwd
python3 poc_screensharing.py <IP> /etc/master.passwd -r 50
root@kitploit:~
-p, --port      target port (default 5900)
-u, --user      username sent in the SRP step-1 frame (default root)
-r, --retries   retry count (default 25) — the bug is heap-racy
-t, --timeout   socket timeout in seconds (default 8.0)

Remarques sur la fiabilité

  • Le bug est capricieux (race condition). Il dépend de la disposition du tas et ne se déclenche pas à chaque tentative ; c'est pourquoi le PoC réessaie. S'il ne se déclenche pas en 25–50 tentatives, réessayez plus tard.
  • Le démon bride. Le marteler vous vaut un rate-limit — attendez ~1 minute.
  • Les hôtes corrigés sont détectés, pas réessayés. Un SecurityResult != 0 ou une liste de types de sécurité sans SRP (36) arrête la boucle et signale l'hôte comme non vulnérable.

Détection

Événement Endpoint Security ES_EVENT_TYPE_NOTIFY_SCREENSHARING_ATTACH :

  • authentication_type: SRP sans composant RSA — les sessions légitimes signalent RSA-SRP. C'est l'indicateur au signal le plus fort.
  • Nom d'utilisateur de session root — le compte est désactivé par défaut sur macOS.
  • SSFileCopySender exécuté avec l'UID/GID 0 80, touchant aux chemins système via _LOOKUP / _OPEN / _STAT / _CLOSE pendant une session de Partage d'écran.

Atténuation

  1. Appliquez le correctif 26.6.1 / 15.7.9 / 14.8.9. C'est la seule vraie solution.
  2. Si vous ne pouvez pas appliquer le correctif, désactivez entièrement le Partage d'écran / la Gestion à distance.
  3. N'exposez jamais le port TCP 5900 sur Internet — avec ou sans cette CVE.

Crédits

La recherche n'est pas de moi. Ce dépôt est une reproduction et une analyse écrite.

  • Pedro Vilaça (fG!, @osxreverser) — bug pré-auth d'origine
  • bl4sty (navi_the_clown) — format du protocole et technique d'exploitation
  • bynar.io — CVE-2026-43760
  • Huntress (Bryan Masters, Stuart Ashenbrenner) — conseils de détection

Mentions légales

Uniquement pour des tests de sécurité autorisés, une validation défensive et un usage pédagogique. Exécutez-le contre des systèmes que vous possédez ou pour lesquels vous détenez une autorisation écrite explicite de test. La capture d'écran ci-dessus est un Mac qui m'appartient. Utiliser cet outil contre des systèmes que vous ne contrôlez pas est illégal dans la plupart des juridictions. L'auteur décline toute responsabilité en cas de mauvaise utilisation.

Publié uniquement après la disponibilité publique du correctif du fournisseur, et délibérément limité à une primitive de lecture.


Français

screensharingd, le démon du Partage d'écran de macOS (TCP 5900), peut se considérer authentifié sans que personne n'ait présenté d'identifiants. Son validateur de longueur de trame dans le flux SRP renvoie un état de succès obsolète, si bien que la connexion est traitée comme authentifiée avant l'heure. Apple le décrit comme « improved state management » : la cryptographie n'a jamais été cassée, c'est la machine à états qui l'entoure qui l'a été.

À partir de là, la session se poursuit en clair et les assistants privilégiés de copie de fichiers (SSFileCopySender / SSFileCopyReceiver) disposent de l'accès complet au disque (Full Disk Access), ce qui permet une lecture et une écriture arbitraires en tant que root en contournant TCC — et de là, un LaunchDaemon suffit pour arriver au RCE. Pré-auth, à distance, root et en configuration par défaut.

Ce PoC est en lecture seule : il démontre le contournement en lisant un fichier que seul root peut lire et n'écrit rien sur la cible.

Que faire : mettre à jour vers 26.6.1 / 15.7.9 / 14.8.9 — c'est la seule vraie solution. Si vous ne pouvez pas, désactivez le Partage d'écran. La rotation des mots de passe ou la suppression de comptes ne sert à rien, car le défaut est atteint avant l'authentification. Et veillez à ce que le port 5900 ne soit pas exposé sur Internet.

Utilisez-le uniquement contre des équipements qui vous appartiennent ou avec une autorisation écrite.

Télécharger l’outil
≤ 15.7.8
15.7.9
Sonoma 14≤ 14.8.814.8.9
DateÉvénement
2026-07-27macOS 26.6 corrige CVE-2026-43760 (contexte confus post-authentification), perturbant le chemin pré-auth
2026-07-29bynar.io publie l'analyse de la 43760 ; Pedro Vilaça (fG!) divulgue le bug pré-auth avec un PoC obscurci
2026-08-01/02bl4sty fait la rétro-ingénierie du PoC, retrouve le format du protocole, construit lecture/écriture + RCE
2026-08-06Apple corrige explicitement CVE-2026-65400
2026-08-14CISA réévalue 7.1 → 9.8 Critique
2026-08-18Ajouté au catalogue CISA KEV