Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-65400-poc — PoC somente leitura para CVE-2026-65400 — bypass de SRP antes da autenticação no macOS Screen Sharing (screensharingd) que permite leitura de arquivos como root. Corrigido em macOS 26.6.1 / 15.7.9 / 14.8.9. | Kitploit
Ferramentas/GitHubGitHub/panchocosil/cve-2026-65400-poc
Autenticação e AutorizaçãoEscalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoRed Teaming
GitHubpanchocosil/cve-2026-65400-poc

CVE-2026-65400-poc

PoC somente leitura para CVE-2026-65400 — bypass de SRP antes da autenticação no macOS Screen Sharing (screensharingd) que permite leitura de arquivos como root. Corrigido em macOS 26.6.1 / 15.7.9 / 14.8.9.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
2há 1 diaAinda não revisado

CVE-2026-65400 — Leitura de arquivo root pré-autenticação no Compartilhamento de Tela do macOS (PoC somente leitura)

Prova de conceito somente leitura. Demonstra a bypass de autenticação lendo um arquivo restrito a root de um host vulnerável. Não grava nada no alvo: nenhum LaunchDaemon, nenhum arquivo de inicialização de shell, nenhum crontab, nenhuma cadeia de RCE.

CVE CVSS CISA KEV Python

PoC executado contra meu próprio MacBook Pro

Executado contra um Mac que possuo (macOS Tahoe 26.5.2, sem patch). Número de série ocultado.


Resumo

screensharingd — o daemon por trás do Compartilhamento de Tela / Gerenciamento Remoto da Apple do macOS (TCP 5900) — pode ser enganado para tratar uma conexão não autenticada como autenticada. Sem nome de usuário, sem senha, sem interação no alvo.

O caminho de autenticação nativo do daemon usa SRP (Secure Remote Password). Seu validador de comprimento de frame retorna um status de sucesso obsoleto, então a conexão é marcada como autenticada antes que qualquer credencial tenha sido comprovada. A linguagem do aviso da Apple — "gerenciamento de estado aprimorado" — corresponde a isso: a criptografia nunca foi quebrada, a máquina de estados ao redor dela foi.

Depois de passar por essa etapa, a sessão continua em texto claro, e os helpers privilegiados de cópia de arquivos (SSFileCopySender / SSFileCopyReceiver) possuem Full Disk Access. Isso resulta em leitura e escrita arbitrária de arquivos como root antes da autenticação, contornando o TCC — e, a partir daí, a execução remota de código está a um LaunchDaemon ou arquivo de inicialização de shell de distância.

Pré-autenticação. Remoto. Root. Configuração padrão, no momento em que o Compartilhamento de Tela é ativado.

Versões afetadas

macOSVulnerávelCorrigido (2026-08-06)
Tahoe 26≤ 26.626.6.1
Sequoia 15

Requer que o Compartilhamento de Tela / Gerenciamento Remoto esteja ativado e acessível. Reforçar as contas não ajuda — remover usuários, desabilitar o VNC legado e rotacionar senhas não oferecem nenhuma proteção, porque a falha é alcançada antes da autenticação.

Status de exploração

Isso não é teórico. Está sendo explorado ativamente.

Atividade observada em estado selvagem contra a porta 5900 exposta à internet: chave pública SSH adicionada para persistência, logs e histórico de shell apagados, regras de filtro de pacotes modificadas e o minerador Monero XMRig 6.26.0 implantado.

Uso

Python 3, apenas biblioteca padrão. Sem dependências.

root@kitploit:~
python3 poc_screensharing.py <IP>                          # reads /etc/sudoers
python3 poc_screensharing.py <IP> /etc/passwd
python3 poc_screensharing.py <IP> /etc/master.passwd -r 50
root@kitploit:~
-p, --port      target port (default 5900)
-u, --user      username sent in the SRP step-1 frame (default root)
-r, --retries   retry count (default 25) — the bug is heap-racy
-t, --timeout   socket timeout in seconds (default 8.0)

Notas sobre confiabilidade

  • A falha é uma corrida (race). Depende do layout da heap e não acerta em todas as tentativas; por isso o PoC tenta várias vezes. Se não funcionar em 25–50 tentativas, tente novamente mais tarde.
  • O daemon limita a taxa. Sobrecarregá-lo faz você ser limitado — aguarde ~1 minuto.
  • Hosts corrigidos são detectados, não repetidos. Um SecurityResult != 0 ou uma lista de tipos de segurança sem SRP (36) interrompe o loop e reporta o host como não vulnerável.

Detecção

Evento de segurança de endpoint ES_EVENT_TYPE_NOTIFY_SCREENSHARING_ATTACH:

  • authentication_type: SRP sem um componente RSA — sessões legítimas relatam RSA-SRP. Este é o indicador de maior sinal.
  • Nome de usuário da sessão root — a conta é desabilitada por padrão no macOS.
  • SSFileCopySender executando com UID/GID 0 80, acessando caminhos do sistema via _LOOKUP / _OPEN / _STAT / _CLOSE durante uma sessão de Compartilhamento de Tela.

Mitigação

  1. Atualize para 26.6.1 / 15.7.9 / 14.8.9. Esta é a única correção real.
  2. Se não puder atualizar, desative completamente o Compartilhamento de Tela / Gerenciamento Remoto.
  3. Nunca exponha a porta TCP 5900 à internet — com ou sem este CVE.

Créditos

A pesquisa não é minha. Este repositório é uma reprodução e um write-up.

  • Pedro Vilaça (fG!, @osxreverser) — falha original de pré-autenticação
  • bl4sty (navi_the_clown) — formato de rede e técnica de exploração
  • bynar.io — CVE-2026-43760
  • Huntress (Bryan Masters, Stuart Ashenbrenner) — orientação de detecção

Aviso legal

Para testes de segurança autorizados, validação defensiva e educação apenas. Execute-o contra sistemas que você possui ou para os quais tem permissão explícita por escrito para testar. A captura de tela acima é um Mac que possuo. Usar isso contra sistemas que você não controla é ilegal na maioria das jurisdições. O autor não aceita responsabilidade pelo mau uso.

Divulgado somente após o patch do fornecedor estar publicamente disponível e, deliberadamente, limitado a uma primitiva de leitura.


Português

screensharingd, o daemon do Compartilhamento de Tela do macOS (TCP 5900), pode se considerar autenticado sem que ninguém tenha apresentado credenciais. Seu validador de comprimento de frame no fluxo SRP retorna um estado de sucesso obsoleto, então a conexão é tratada como autenticada antes do tempo. A Apple descreve isso como "gerenciamento de estado aprimorado": a criptografia nunca foi quebrada, a máquina de estados ao redor dela foi.

A partir daí, a sessão continua em texto claro e os helpers privilegiados de cópia de arquivos (SSFileCopySender / SSFileCopyReceiver) têm Full Disk Access, o que dá leitura e escrita arbitrária como root, contornando o TCC — e daí ao RCE há um LaunchDaemon de distância. Pré-autenticação, remoto, root e em configuração padrão.

Este PoC é somente leitura: demonstra o bypass lendo um arquivo que apenas root pode ler e não grava nada no alvo.

O que fazer: atualizar para 26.6.1 / 15.7.9 / 14.8.9 — é a única correção real. Se não puder, desative o Compartilhamento de Tela. Rotacionar senhas ou excluir contas não resolve, porque a falha é alcançada antes da autenticação. E não deixe a porta 5900 exposta à Internet.

Use-o apenas contra equipamentos de sua propriedade ou com autorização por escrito.

Baixar ferramenta
≤ 15.7.8
15.7.9
Sonoma 14≤ 14.8.814.8.9
DataEvento
2026-07-27macOS 26.6 corrige CVE-2026-43760 (contexto confuso pós-autenticação), perturbando o caminho de pré-autenticação
2026-07-29bynar.io publica o write-up do 43760; Pedro Vilaça (fG!) revela a falha de pré-autenticação com um PoC ofuscado
2026-08-01/02bl4sty faz engenharia reversa do PoC, recupera o formato de rede, constrói leitura/gravação + RCE
2026-08-06Apple corrige explicitamente o CVE-2026-65400
2026-08-14CISA reavalia de 7.1 → 9.8 Crítico
2026-08-18Adicionado ao catálogo CISA KEV