
macOS画面共有の認証バイパス CVE-2026-65400 - 単一CVEの臨時アップデートと、その後に起きたこと
侵害の痕跡をどこから探すかの体系書。
露出しているポートで何が起きているかを見る力を。
認証まわりの設計ミスを一通り押さえたい人へ。
当サイトは Amazon.co.jp を宣伝しリンクすることで紹介料を得る手段を提供する、Amazonアソシエイト・プログラムの参加者です。価格・在庫はリンク先の最新情報をご確認ください。
2026年8月6日、Appleが macOS 向けに臨時のセキュリティアップデートを配布しました。特徴的だったのは、修正されたCVEがたった1件しかないことです。定例アップデートが数十件のCVEをまとめて潰すのに対し、この配布は CVE-2026-65400 単独でした。
そして公開から6日後、オランダの国家サイバーセキュリティセンター(NCSC-NL)が、この脆弱性が実際に悪用されていることを確認します。さらに8月18日、CISAが Known Exploited Vulnerabilities(KEV)カタログに追加しました。
この記事では、一次情報で確認できる事実を整理したうえで、同じCVEにCVSS 7.1 と 9.8 という2つのスコアが並存している理由、そして自分のMacが露出していないかを確認する方法をまとめます。
WARNING
影響を受けるのは macOS Tahoe 26.6.1 / Sequoia 15.7.9 / Sonoma 14.8.9 より前のバージョンです。これらより前のOSで画面共有(Screen Sharing)を有効にしている場合は、アップデートするか画面共有を停止してください。確認手順は本文後半に記載しています。
Appleの公式アドバイザリに書かれていること
まず一次情報です。Appleは3つのセキュリティコンテンツページを公開しています。いずれも公開日は2026年8月6日です。
| アドバイザリ | 対象 | 修正版 |
|---|---|---|
| macOS Tahoe 26.6.1 | macOS Tahoe | 26.6.1 |
| macOS Sequoia 15.7.9 | macOS Sequoia | 15.7.9 |
| macOS Sonoma 14.8.9 | macOS Sonoma | 14.8.9 |
3ページとも、記載されているCVEは CVE-2026-65400 の1件だけです。エントリの原文は次のとおりです。
Screen Sharing Available for: macOS Tahoe Impact: An attacker on the network may be able to authenticate to Screen Sharing without valid credentials Description: An authentication issue was addressed with improved state management. CVE-2026-65400: Alfredo Pesoli (@__rev) via Bynario Atlas (bynar.io)
読み取れることを整理します。
- 影響を受けるコンポーネントは Screen Sharing(画面共有)
- 攻撃者はネットワーク上にいれば足り、有効な認証情報を必要としない
- 原因は認証処理における状態管理(state management)の問題
- 発見者のクレジットが記載されており、Apple自身の内部発見ではない
ここで注意したいのは、Appleのアドバイザリには「悪用された報告を認識している」旨の記述が無いことです。Appleはゼロデイを修正した際に "Apple is aware of a report that this issue may have been exploited" という定型文を添えるのが通例ですが、この3ページにその文言は含まれていません(該当文字列が存在しないことを確認済み)。
つまりこれは、公開時点では悪用が確認されていなかった脆弱性です。臨時配布になったのは深刻度の高さゆえであって、既に攻撃が起きていたからではありませんでした。悪用が始まるのはこの後です。
何がまずいのか - 画面共有とポート5900
macOSの画面共有は、他のマシンから自分のMacのデスクトップを遠隔操作する標準機能です。「システム設定 > 一般 > 共有 > 画面共有」で有効にすると、TCPポート5900で待ち受けを開始します。5900はVNC(Virtual Network Computing)が伝統的に使うポート番号です。
この機能の性質上、認証を突破されるとできることは「画面を覗く」に留まりません。デスクトップを操作できるということは、そのマシンにログインしたユーザーができることは基本的に何でもできるということです。
CVE-2026-65400 は、その認証を正しい認証情報なしに通過できてしまうという脆弱性です。したがって、5900をインターネットに露出させているMacは、事実上「パスワードなしで誰でも操作できるMac」になっていたことになります。
なお、認証プロトコルの具体的な内部挙動については、Appleは「状態管理の改善で対処した」以上のことを公表していません。二次情報のいくつかは Secure Remote Password(SRP)認証の状態遷移の問題として説明していますが、一次情報で裏付けが取れなかったため、本記事では推定として扱い、断定しません。
悪用が確認されるまでの時系列
一次情報で日付が確認できるものだけを並べます。
| 日付 | 出来事 | 出典 |
|---|---|---|
| 2026-08-06 | Appleが3OS向けに修正を公開。悪用の言及なし | Apple公式アドバイザリ |
| 2026-08-06 | NVDにCVEが登録される | NVD |
| 2026-08-07 | NCSC-NLがアドバイザリ NCSC-2026-0280 v1.0.0 を発行 | NCSC-NL |
| 2026-08-12 | 同アドバイザリを v1.0.1 に改訂。実際の悪用を追記 | NCSC-NL |
| 2026-08-18 | CISAがKEVカタログへ追加(是正期限 2026-08-21) | CISA KEV |
| 2026-08-19 | NVDレコードの最終更新 | NVD |
NCSC-NLの改訂履歴には、v1.0.1 の変更理由がオランダ語でこう記されています。
Publieke PoC code beschikbaar en actief misbruik bekend
「公開されたPoCコードが利用可能であり、実際の悪用が知られている」という意味です。そして本文には次の追記が入りました。
Het NCSC heeft een melding ontvangen waaruit blijkt dat er actief misbruik van deze kwetbaarheid is waargenomen op meerdere systemen waarop poort 5900 vanaf het internet bereikbaar was. In al deze gevallen was root toegang verkregen op het getroffen systeem en een Monero crypto miner geplaatst.
要約すると、ポート5900がインターネットから到達可能だった複数のシステムで悪用が観測され、そのすべてのケースでroot権限が取得され、Monero(暗号資産)のマイナーが設置されていた、という内容です。
「すべてのケースで」という部分が重要です。侵入後の行動が一律にマイニングだったということは、標的を選んだ攻撃ではなく、5900が開いているホストを機械的に探して片端から仕掛ける自動化された攻撃だったことを示唆します。露出していれば誰でも対象になる、という性質のものです。
侵入後の詳しい挙動(SSH公開鍵による永続化、ログの消去、パケットフィルタ設定の変更、XMRigの設置など)は複数のセキュリティ企業が報じていますが、これらはNCSC-NLのアドバイザリ原文には含まれておらず、二次情報である点を明記しておきます。
CVSSが7.1と9.8に割れている理由
このCVEを調べると、深刻度が資料によって食い違います。実際に一次情報で確認できる数値は次の2つです。
| 出典 | CVSS | 評価者 |
|---|---|---|
| NCSC-NL アドバイザリ | v3 で 7.1 | NCSC-NL |
| NVD レコード | v3.1 で 9.8(CRITICAL) | CISA-ADP |
NVDのCVSSベクトルは CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H です。ネットワーク経由(AV:N)、攻撃条件が単純(AC:L)、権限不要(PR:N)、利用者の操作不要(UI:N)で、機密性・完全性・可用性がすべて全面的に損なわれる(C:H/I:H/A:H)という評価になります。
ここで押さえておきたい点が2つあります。
1つは、9.8を付けたのはNVD自身でもAppleでもなく CISA-ADP だということです。CISA-ADP(Authorized Data Publisher)はCISAがNVDレコードを補完する枠組みで、NVD自身のスコアはこのCVEにはまだ付いていません。Appleに至ってはそもそもCVSSを公表しない方針です。
もう1つは、この差は計算間違いではなく評価前提の違いから生まれているということです。7.1 という評価は、画面共有が有効かつ到達可能であるという前提条件を織り込んだ見方に近く、9.8 は「到達できれば無条件に全権限が取れる」という最悪ケースを素直に評価した値です。悪用が実際に観測された後は、後者の見方が現実に即していたことになります。
実務的な教訓としては、スコアだけで優先順位を機械的に決めないということに尽きます。同じCVEに7.1と9.8が並ぶ以上、参照しているフィードがどちらを採用しているかで対応の緊急度が変わってしまいます。判断材料にすべきは、スコアよりも「KEVに載っているか」「自組織で該当機能を有効にしているか」です。今回はKEVに載った時点で、是正期限がわずか3日後(8月21日)に設定されました。
過去の類似ケースについてはN-able N-central の認証バイパスやVMware vCenter の認証バイパスでも触れています。認証バイパス系は「刺されば終わり」なので、CVSSの細かい差より露出の有無が支配的です。
自分のMacを確認する
ここからは手を動かす部分です。すべて読み取りのみのコマンドで、設定は変更しません。
1. OSバージョンを確認する
sw_versProductName: macOS
ProductVersion: 26.5
BuildVersion: 25F71ProductVersion が次の値より前なら、修正が適用されていません。
- macOS Tahoe: 26.6.1 より前
- macOS Sequoia: 15.7.9 より前
- macOS Sonoma: 14.8.9 より前
上の実行例は 26.5 なので未適用です。なお、今回の配布に含まれていたのはこの3系統のみで、Ventura(13系)以前を対象としたアドバイザリはこの日付では公開されていません。
2. 画面共有が待ち受けていないか確認する
sudo lsof -nP -iTCP:5900 -sTCP:LISTEN何も出力されなければ、5900で待ち受けているプロセスはありません。プロセス側からも確認できます。
pgrep -l screensharingdこちらも出力が無ければ画面共有は動いていません。両方とも空であれば、OSが未適用でもこの脆弱性の経路は開いていないことになります。
GUIで確認する場合は「システム設定 > 一般 > 共有」を開き、「画面共有」と「リモートマネージメント」のスイッチを見てください。Apple Remote Desktop(リモートマネージメント)側の設定は次で確認できます。
defaults read /Library/Preferences/com.apple.RemoteManagementdoes not exist と返れば、リモートマネージメントは一度も有効化されていません。
3. 外から到達できるかを確認する
より重要なのは、LAN内で開いているかではなく、インターネットから到達できるかです。ルーターやファイアウォールで5900をポート開放していないか、UPnPで意図せず開いていないかを確認してください。NCSC-NLが観測した被害は、すべて「5900がインターネットから到達可能だった」ホストで起きています。
社内ネットワークであっても、VPN経由でしか届かない状態と、グローバルIPに直付けされている状態ではリスクがまったく異なります。
対処
優先順位は明快です。
- OSをアップデートする。macOS Tahoe 26.6.1 / Sequoia 15.7.9 / Sonoma 14.8.9 以降にする
- すぐに更新できないなら画面共有を無効化する。NCSC-NLもこの2択を示しています。「システム設定 > 一般 > 共有」から画面共有とリモートマネージメントをオフにする
- そもそも5900をインターネットに晒さない。遠隔操作が必要ならVPNや踏み台越しにする
3番目は今回に限った話ではありません。リモートデスクトップ系のポートを直接インターネットに向けるのは、脆弱性の有無にかかわらず総当たり攻撃の的になります。到達性を絞ることは、まだ発見されていない脆弱性に対しても効く数少ない対策です。
侵害を受けていないかの確認
露出していた期間がある場合、パッチを当てるだけでは不十分です。既に侵入されていれば、パッチ適用後も攻撃者の足がかりは残ります。NCSC-NLが報告した事例ではroot権限が取られていたため、確認すべき範囲は広くなります。
最低限、次の観点を確認してください。
- SSHの認証鍵 -
~/.ssh/authorized_keysと各ユーザーの同ファイルに身に覚えのない公開鍵が無いか。root権限を取られた場合、永続化の常套手段です - ユーザーアカウント - 見覚えのないアカウントや管理者権限の付与が無いか
- 常駐設定 -
/Library/LaunchDaemons/、/Library/LaunchAgents/、~/Library/LaunchAgents/に見覚えのないplistが無いか - CPU使用率 - マイナーが動いていれば継続的に高負荷になります。アイドル時の負荷を確認する
- ログの欠落 - 特定期間のログがごっそり消えていないか。ログが消されていること自体が痕跡です
侵害が疑われる場合、クリーンな状態に戻す最も確実な手段は初期化と再構築です。認証情報のローテーション(そのMacから接続していたサービスのパスワード、SSH鍵、APIトークン)も併せて行ってください。SSH鍵認証の仕組みはSSHプロトコル入門で扱っています。
この件から持ち帰るもの
今回の一連の流れには、脆弱性対応の実務に効く論点がいくつも含まれています。
単一CVEの臨時アップデートは緊急信号である。ベンダーが定例を待たずに1件だけのために配布するとき、そこには相応の理由があります。悪用の言及が無くても、緊急度が低いことを意味しません。今回は公開から6日で悪用が始まりました。
公開時点で悪用されていないことは、安全の保証ではない。パッチが公開されれば差分から問題箇所を特定できるため、公開そのものが攻撃者への手がかりになります。「まだ悪用されていないから様子を見る」という判断が最も危険な時間帯は、むしろパッチ公開直後です。
CVSSスコアは判断の入口であって結論ではない。同じCVEに7.1と9.8が並ぶ現実がある以上、スコアで足切りする運用は取りこぼします。KEV掲載の有無と、自環境でその機能を使っているかを見るほうが確実です。
露出の削減は脆弱性の存在より上流の対策である。今回の被害はすべて「5900がインターネットから到達可能」なホストで起きました。逆に言えば、到達性を絞っていればパッチが遅れても被害には至っていません。攻撃対象領域を減らす作業は、個別のCVE対応より費用対効果が高い場面が多いということです。
国内のセキュリティインシデントの動向は2026年 日本のセキュリティインシデントまとめでも継続的に追っています。
参考リンク
- Apple: About the security content of macOS Tahoe 26.6.1
- Apple: About the security content of macOS Sequoia 15.7.9
- Apple: About the security content of macOS Sonoma 14.8.9
- Apple security releases
- NVD: CVE-2026-65400
- NCSC-NL: NCSC-2026-0280
- CISA: Known Exploited Vulnerabilities Catalog
- CISA: BOD 26-04 Prioritizing Security Updates Based on Risk


