Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-65400-poc — CVE-2026-65400용 읽기 전용 PoC — macOS 화면 공유(screensharingd)의 사전 인증 SRP 우회로 루트 파일 읽기가 가능합니다. macOS 26.6.1 / 15.7.9 / 14.8.9에서 패치되었습니다. | Kitploit
도구/GitHubGitHub/panchocosil/cve-2026-65400-poc
Authentication & AuthorizationPrivilege EscalationVulnerability AnalysisExploitationPenetration TestingRed Teaming
GitHubpanchocosil/cve-2026-65400-poc

CVE-2026-65400-poc

CVE-2026-65400용 읽기 전용 PoC — macOS 화면 공유(screensharingd)의 사전 인증 SRP 우회로 루트 파일 읽기가 가능합니다. macOS 26.6.1 / 15.7.9 / 14.8.9에서 패치되었습니다.

저장소 보기
21일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-65400 — macOS 화면 공유 인증 전 root 파일 읽기(읽기 전용 PoC)

읽기 전용 개념 증명(PoC)입니다. 취약한 호스트에서 root만 읽을 수 있는 파일을 읽어 인증 우회를 입증합니다. 대상에 아무것도 쓰지 않습니다: LaunchDaemon, 셸 시작 파일, crontab, RCE 체인 없음.

CVE CVSS CISA KEV Python

내 MacBook Pro에서 실행한 PoC

제가 소유한 Mac에서 실행했습니다 (macOS Tahoe 26.5.2, 패치 안 됨). 일련번호는 삭제했습니다.


요약

screensharingd — macOS 화면 공유 / Apple 원격 관리의 데몬 (TCP 5900) — 인증되지 않은 연결을 인증된 것으로 취급하도록 속일 수 있습니다. 사용자 이름, 비밀번호, 대상에서의 상호작용이 전혀 필요 없습니다.

이 데몬의 기본 인증 경로는 SRP(Secure Remote Password) 를 사용합니다. 프레임 길이 검증기가 오래된 성공 상태를 반환하므로, 어떤 자격 증명도 입증되기 전에 연결이 인증된 것으로 표시됩니다. Apple의 권고 문구 — "향상된 상태 관리" — 는 이와 일치합니다: 암호화가 깨진 것이 아니라, 그 주변의 상태 머신이 깨진 것입니다.

그 관문을 통과하면 세션은 평문(cleartext) 으로 계속되며, 권한 있는 파일 복사 헬퍼 (SSFileCopySender / SSFileCopyReceiver)는 전체 디스크 접근 권한을 갖습니다. 이로 인해 TCC를 우회하는 인증 전 root로서의 임의 파일 읽기 및 쓰기가 가능해지며, 그 지점에서 원격 코드 실행은 LaunchDaemon 또는 셸 시작 파일 하나만 있으면 됩니다.

인증 전. 원격. root. 기본 구성 — 화면 공유가 활성화되는 순간.

영향받는 버전

macOS취약 버전수정 버전 (2026-08-06)
Tahoe 26≤ 26.626.6.1
Sequoia 15≤ 15.7.8

화면 공유 / 원격 관리를 활성화하고 접근 가능한 상태로 두어야 합니다. 계정을 강화해도 소용없습니다 — 사용자 제거, 레거시 VNC 비활성화, 비밀번호 순환은 아무 보호 효과도 없습니다. 이 버그는 인증 이전에 도달하기 때문입니다.

악용 현황

이론이 아닙니다. 실제 환경에서 악용되고 있습니다.

인터넷에 노출된 포트 5900을 대상으로 한 실제 악용 활동이 관찰되었습니다: 지속성을 위해 SSH 공개 키가 설치되고, 로그와 셸 기록이 삭제되고, 패킷 필터 규칙이 수정되었으며, XMRig 6.26.0 Monero 채굴기가 배포되었습니다.

사용법

Python 3, 표준 라이브러리만 사용. 의존성 없음.

root@kitploit:~
python3 poc_screensharing.py <IP>                          # reads /etc/sudoers
python3 poc_screensharing.py <IP> /etc/passwd
python3 poc_screensharing.py <IP> /etc/master.passwd -r 50
root@kitploit:~
-p, --port      target port (default 5900)
-u, --user      username sent in the SRP step-1 frame (default root)
-r, --retries   retry count (default 25) — the bug is heap-racy
-t, --timeout   socket timeout in seconds (default 8.0)

안정성 관련 참고 사항

  • 이 버그는 경합 조건(race)이 있습니다. 힙 레이아웃에 따라 달라지며 모든 시도에서 성공하지는 않습니다. 그래서 PoC가 재시도합니다. 25~50회 시도에 성공하지 못하면, 나중에 다시 시도하세요.
  • 데몬이 속도 제한을 적용합니다. 연속해서 두드리면 속도 제한에 걸립니다 — 약 1분 기다리세요.
  • 패치된 호스트는 감지되며 재시도하지 않습니다. SecurityResult != 0 또는 SRP(36)가 없는 보안 유형 목록이면 루프를 중단하고 호스트를 취약하지 않음으로 보고합니다.

탐지

엔드포인트 보안 이벤트 ES_EVENT_TYPE_NOTIFY_SCREENSHARING_ATTACH:

  • authentication_type: SRP RSA 구성 요소 없이 — 정상 세션은 RSA-SRP를 보고합니다. 이것은 가장 신뢰도 높은 지표입니다.
  • 세션 사용자 이름이 root — macOS에서 기본적으로 비활성화된 계정입니다.
  • SSFileCopySender가 UID/GID 0 80으로 실행되며, 화면 공유 세션 중에 _LOOKUP / _OPEN / _STAT / _CLOSE를 통해 시스템 경로에 접근합니다.

완화 조치

  1. 패치 — 26.6.1 / 15.7.9 / 14.8.9 버전으로. 이것이 유일한 실제 수정 사항입니다.
  2. 패치할 수 없다면, 화면 공유 / 원격 관리를 완전히 비활성화하세요.
  3. TCP 5900을 인터넷에 절대 노출하지 마세요 — 이 CVE가 있든 없든.

크레딧

이 연구는 제 것이 아닙니다. 이 저장소는 재현 및 분석 문서입니다.

  • Pedro Vilaça (fG!, @osxreverser) — 원래 인증 전 버그
  • bl4sty (navi_the_clown) — 와이어 형식 및 악용 기법
  • bynar.io — CVE-2026-43760
  • Huntress (Bryan Masters, Stuart Ashenbrenner) — 탐지 지침

법적 고지

승인된 보안 테스트, 방어적 검증 및 교육 목적으로만 사용하세요. 소유하거나 명시적인 서면 허가를 받은 시스템에서만 실행하세요. 위 스크린샷은 제가 소유한 Mac입니다. 통제권이 없는 시스템에 이를 사용하는 것은 대부분의 관할권에서 불법입니다. 저자는 오용에 대한 책임을 지지 않습니다.

공급업체 패치가 공개된 후에만 배포되었으며, 의도적으로 읽기 프리미티브로 제한되었습니다.


스페인어

screensharingd, macOS 화면 공유의 데몬 (TCP 5900)은 누구도 자격 증명을 제시하지 않았는데 인증된 것으로 간주될 수 있습니다. SRP 흐름의 프레임 길이 검증기가 오래된 성공 상태를 반환하므로, 연결이 너무 일찍 인증된 것으로 처리됩니다. Apple은 이를 *"향상된 상태 관리"*라고 설명합니다: 암호화가 깨진 것이 아니라, 그 주변의 상태 머신이 깨진 것입니다.

그 시점부터 세션은 평문으로 계속되며, 권한 있는 파일 복사 헬퍼(SSFileCopySender / SSFileCopyReceiver)는 전체 디스크 접근 권한을 가지므로, TCC를 우회하여 root로서의 임의 읽기 및 쓰기가 가능합니다 — 그리고 거기서 RCE까지는 LaunchDaemon 하나만 있으면 됩니다. 인증 전, 원격, root, 기본 구성.

이 PoC는 읽기 전용입니다: root만 읽을 수 있는 파일을 읽어 우회를 입증하며, 대상에 아무것도 쓰지 않습니다.

수행할 조치: 26.6.1 / 15.7.9 / 14.8.9로 업데이트하세요 — 이것이 유일한 실제 수정입니다. 할 수 없다면 화면 공유를 비활성화하세요. 비밀번호를 순환하거나 계정을 제거하는 것은 효과가 없습니다. 이 오류는 인증 이전에 발생하기 때문입니다. 그리고 5900 포트를 인터넷에 노출하지 마세요.

소유한 장비 또는 서면 허가를 받은 장비에서만 사용하세요.

도구 다운로드
15.7.9
Sonoma 14≤ 14.8.814.8.9
날짜이벤트
2026-07-27macOS 26.6이 CVE-2026-43760(인증 후 혼동된 컨텍스트)를 패치하여 인증 전 경로를 방해함
2026-07-29bynar.io가 43760 분석 문서를 게시함; Pedro Vilaça(fG!)가 난독화된 PoC와 함께 인증 전 버그를 공개함
2026-08-01/02bl4sty가 PoC를 리버스 엔지니어링하여 와이어 형식을 복구하고 읽기/쓰기 + RCE를 구축함
2026-08-06Apple이 CVE-2026-65400을 명시적으로 패치함
2026-08-14CISA가 점수를 7.1 → 9.8 Critical로 재조정함
2026-08-18CISA KEV 카탈로그에 추가됨