Содержание
RCE-уязвимость macOS с оценкой 8,6 из 10 закрыли в обновлениях Apple от 27 июля 2026 года. Дыра CVE-2026-43760 давала атакующему путь к выполнению команд с правами root при включенной старой опции VNC.
История неприятная не только из-за самой уязвимости. Исследователи Bynario не смогли сразу отправить отчет в Apple, потому что компания ограничила число активных баг-репортов для одного исследователя. Причина — поток сгенерированных ИИ отчетов, который перегрузил команды безопасности.
Дыра срабатывала только при редкой связке настроек
Уязвимость затрагивала Mac с включенным Screen Sharing или Remote Management, если пользователь дополнительно активировал старую настройку VNC viewers may control screen with password. Для атаки не требовался пароль от учетной записи macOS. Достаточно было знать VNC-пароль и пройти такую аутентификацию.
Bynario нашли проблему на устройствах с macOS 26.5.2, чипами Apple Silicon M4 и M5, а также включенной System Integrity Protection. SIP обычно режет многие попытки вмешаться в системные области. Здесь логическая ошибка оказалась в другом месте — в операциях передачи файлов через VNC.
- Цель: Mac с активным Screen Sharing или Remote Management
- Условие: включена legacy-настройка управления экраном через VNC-пароль
- Доступ: атакующий знает только VNC-пароль, без взлома macOS-аккаунта
- Итог: создание файлов от имени root там, где система это принимает
В демонстрации исследователи создали корректный файл внутри /private/etc/sudoers.d. Он выдавал беспарольные sudo-права. После этого команда уже запускалась с root-доступом.
Для домашнего Mac это звучит как редкая конфигурация. Но в офисах, лабораториях, студиях и у админов удаленный доступ к экранам живет годами. Особенно если парк машин собирали слоями, от старых Intel Mac до свежих моделей на Apple Silicon.
ИИ-мусор задержал нормальный баг-репорт
Главная странность этой истории — задержка с отправкой отчета. Bynario сообщили, что Apple ограничила число одновременно открытых заявок от одного исследователя, потому что команды безопасности завалили AI slop — массовые отчеты, сгенерированные нейросетями без нормальной проверки.
Исследователи уже уперлись в лимит. Они отправили больше 50 багов за три недели и не могли добавить еще один отчет через обычный канал. По словам Bynario, Apple сама вышла на них напрямую, разобрала проблему и подготовила исправление.
Это хороший пример побочного эффекта ИИ-автоматизации. Когда в трекер летят сотни слабых отчетов, реальный баг с RCE может застрять не из-за сложности исправления, а из-за очереди. Для Apple это особенно болезненно: баг-баунти работает только тогда, когда исследователь быстро доносит проверяемую информацию до инженеров.
Подробный технический разбор Bynario опубликован в их отчете о root RCE в macOS. Там описана логика обхода через передачу файлов и пример с sudoers.d.
Исправление уже вышло для Tahoe и Sonoma
Apple закрыла CVE-2026-43760 в обновлениях macOS Tahoe 26.6 и macOS Sonoma 14.8.8. Если Mac нельзя обновить сразу, безопасный вариант — убрать legacy-настройку VNC с паролем или полностью выключить Screen Sharing и Remote Management.
Для владельцев обычных домашних Mac риск ниже, если удаленное управление никогда не включали. Но проверять такие настройки полезно после миграций и восстановления из старых резервных копий. В macOS часть старых опций может тянуться годами, особенно на рабочих машинах.
Apple выпустила исправления 27 июля 2026 года: патч вошел в macOS Tahoe 26.6 и macOS Sonoma 14.8.8, а самой уязвимости присвоили CVE-2026-43760 с рейтингом 8,6/10.