
CVE-2026-65400 के लिए रीड-ओनली PoC — macOS Screen Sharing (screensharingd) प्री-ऑथ SRP बाईपास जो रूट फ़ाइल रीड की अनुमति देता है। macOS 26.6.1 / 15.7.9 / 14.8.9 में पैच किया गया।
रीड-ओनली प्रूफ ऑफ कॉन्सेप्ट। यह एक कमजोर होस्ट से केवल रूट-द्वारा-पठनीय फ़ाइल पढ़कर प्रमाणीकरण बायपास को प्रदर्शित करता है। यह टार्गेट पर कुछ नहीं लिखता: कोई LaunchDaemon नहीं, कोई शेल स्टार्टअप फ़ाइल नहीं, कोई crontab नहीं, कोई RCE श्रृंखला नहीं।

मेरे अपने Mac के विरुद्ध चलाया गया (macOS Tahoe 26.5.2, अनपैच्ड)। सीरियल नंबर हटा दिया गया।
screensharingd — macOS स्क्रीन शेयरिंग / Apple रिमोट मैनेजमेंट के पीछे का डेमन
(TCP 5900) — एक अनप्रमाणित कनेक्शन को प्रमाणित मानने के लिए धोखा दिया जा सकता है। कोई उपयोगकर्ता नाम नहीं, कोई पासवर्ड नहीं,
टार्गेट पर कोई इंटरैक्शन नहीं।
डेमन का नेटिव प्रमाणीकरण पथ SRP (Secure Remote Password) का उपयोग करता है। इसका फ्रेम-लेंथ वैलिडेटर एक पुरानी सफलता स्थिति लौटाता है, इसलिए किसी भी क्रेडेंशियल के सिद्ध होने से पहले ही कनेक्शन को प्रमाणित चिह्नित कर दिया जाता है। Apple की सलाहकार भाषा — "improved state management" — इससे मेल खाती है: क्रिप्टोग्राफी कभी नहीं टूटी थी, उसके चारों ओर की स्टेट मशीन टूटी थी।
एक बार उस गेट को पार करने के बाद सत्र क्लियरटेक्स्ट में जारी रहता है, और विशेषाधिकार प्राप्त फ़ाइल-कॉपी
हेल्पर (SSFileCopySender / SSFileCopyReceiver) के पास Full Disk Access होता है। यह प्री-ऑथ रूट के रूप में मनमाना फ़ाइल रीड और राइट देता है, जो TCC को बायपास करता है — और वहाँ से,
रिमोट कोड एक्ज़ीक्यूशन केवल एक LaunchDaemon या शेल स्टार्टअप फ़ाइल की दूरी पर है।
प्री-ऑथ। रिमोट। रूट। डिफ़ॉल्ट कॉन्फ़िगरेशन, जैसे ही Screen Sharing सक्षम होता है।
| macOS | असुरक्षित | पैच (2026-08-06) |
|---|---|---|
| Tahoe 26 | ≤ 26.6 | 26.6.1 |
| Sequoia 15 | ≤ 15.7.8 |
Screen Sharing / Remote Management के सक्षम और पहुंच योग्य होने की आवश्यकता है। खातों को कठोर करना मदद नहीं करता — उपयोगकर्ताओं को हटाना, लीगेसी VNC को अक्षम करना और पासवर्ड बदलना कोई सुरक्षा प्रदान नहीं करते, क्योंकि बग प्रमाणीकरण से पहले ही पहुंचा जाता है।
यह सैद्धांतिक नहीं है। इसका वास्तविक दुनिया में शोषण हो रहा है।
इंटरनेट-एक्सपोज़्ड पोर्ट 5900 के विरुद्ध वास्तविक दुनिया में देखी गई गतिविधि: SSH सार्वजनिक कुंजी स्थायित्व के लिए छोड़ी गई, लॉग और शेल हिस्ट्री साफ़ की गईं, पैकेट फ़िल्टर नियम संशोधित किए गए, और XMRig 6.26.0 Monero माइनर तैनात किया गया।
Python 3, केवल स्टैंडर्ड लाइब्रेरी। कोई डिपेंडेंसी नहीं।
python3 poc_screensharing.py <IP> # reads /etc/sudoers
python3 poc_screensharing.py <IP> /etc/passwd
python3 poc_screensharing.py <IP> /etc/master.passwd -r 50
-p, --port target port (default 5900)
-u, --user username sent in the SRP step-1 frame (default root)
-r, --retries retry count (default 25) — the bug is heap-racy
-t, --timeout socket timeout in seconds (default 8.0)
SecurityResult != 0 या बिना SRP (36) वाली सुरक्षा-प्रकार सूची लूप को रोक देती है और होस्ट को असुरक्षित नहीं के रूप में रिपोर्ट करती है।एंडपॉइंट सुरक्षा ईवेंट ES_EVENT_TYPE_NOTIFY_SCREENSHARING_ATTACH:
authentication_type: SRP बिना किसी RSA घटक के — वैध सत्र
RSA-SRP रिपोर्ट करते हैं। यह सबसे अधिक संकेत वाला सूचक है।root — यह खाता macOS पर डिफ़ॉल्ट रूप से अक्षम है।SSFileCopySender UID/GID 0 80 के साथ चल रहा है, Screen Sharing सत्र के दौरान
_LOOKUP / _OPEN / _STAT / _CLOSE के माध्यम से सिस्टम पथों को छू रहा है।यह शोध मेरा नहीं है। यह रिपॉजिटरी एक पुनरुत्पादन और राइट-अप है।
केवल अधिकृत सुरक्षा परीक्षण, रक्षात्मक सत्यापन और शिक्षा के लिए। इसे ऐसे सिस्टम पर चलाएं जिनके मालिक आप हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है। ऊपर दिया गया स्क्रीनशॉट मेरा अपना Mac है। इसका उपयोग उन सिस्टमों के विरुद्ध करना जिन्हें आप नियंत्रित नहीं करते, अधिकांश क्षेत्राधिकारों में अवैध है। लेखक दुरुपयोग के लिए कोई दायित्व स्वीकार नहीं करता है।
इसे केवल विक्रेता पैच सार्वजनिक रूप से उपलब्ध होने के बाद जारी किया गया, और जानबूझकर केवल रीड प्रिमिटिव तक सीमित किया गया।
screensharingd, macOS के स्क्रीन शेयरिंग डेमन (TCP 5900) को बिना किसी क्रेडेंशियल प्रस्तुत किए प्रमाणित माना जा सकता है। SRP प्रवाह में इसका फ्रेम-लेंथ वैलिडेटर एक पुरानी सफलता स्थिति लौटाता है, इसलिए कनेक्शन समय से पहले प्रमाणित मान लिया जाता है। Apple इसे "improved state management" के रूप में वर्णित करता है: क्रिप्टोग्राफी कभी नहीं टूटी, उसके आसपास की स्टेट मशीन टूटी।
वहाँ से सत्र क्लियरटेक्स्ट में जारी रहता है और विशेषाधिकार प्राप्त फ़ाइल कॉपी हेल्पर (SSFileCopySender / SSFileCopyReceiver) के पास Full Disk Access होता है, जो TCC को बायपास करते हुए रूट के रूप में मनमाना पढ़ने और लिखने की सुविधा देता है — और वहाँ से RCE केवल एक LaunchDaemon की दूरी पर है। प्री-ऑथ, रिमोट, रूट और डिफ़ॉल्ट कॉन्फ़िगरेशन में।
यह PoC केवल पढ़ने के लिए है: यह केवल रूट द्वारा पढ़ी जा सकने वाली फ़ाइल को पढ़कर बायपास प्रदर्शित करता है और लक्ष्य पर कुछ भी नहीं लिखता।
क्या करें: 26.6.1 / 15.7.9 / 14.8.9 पर अपडेट करें — यही एकमात्र वास्तविक समाधान है। यदि आप नहीं कर सकते, तो Screen Sharing को अक्षम कर दें। पासवर्ड बदलना या खाते हटाना काम नहीं करता, क्योंकि दोष प्रमाणीकरण से पहले पहुंचा जाता है। और 5900 को इंटरनेट पर एक्सपोज़ न करें।
इसका उपयोग केवल अपने स्वयं के उपकरणों पर या लिखित प्राधिकरण के साथ करें।
| 15.7.9 |
| Sonoma 14 | ≤ 14.8.8 | 14.8.9 |
| तिथि | घटना |
|---|
| 2026-07-27 | macOS 26.6 CVE-2026-43760 को पैच करता है (पोस्ट-ऑथ कन्फ्यूज्ड-कॉन्टेक्स्ट), जो प्री-ऑथ पथ को बाधित करता है |
| 2026-07-29 | bynar.io 43760 राइट-अप प्रकाशित करता है; Pedro Vilaça (fG!) एक अस्पष्ट PoC के साथ प्री-ऑथ बग का खुलासा करता है |
| 2026-08-01/02 | bl4sty PoC को रिवर्स करता है, वायर फॉर्मेट को रिकवर करता है, रीड/राइट + RCE बनाता है |
| 2026-08-06 | Apple स्पष्ट रूप से CVE-2026-65400 को पैच करता है |
| 2026-08-14 | CISA फिर से स्कोर करता है: 7.1 → 9.8 क्रिटिकल |
| 2026-08-18 | CISA KEV सूची में जोड़ा गया |