กลับไปหน้าข่าวสาร

ช่องโหว่ Apple Screen Sharing ถูกใช้เพื่อรันคำสั่งด้วยสิทธิ์ Root บน macOS (CVE-2026-43760)

แชร์:

มีการเปิดเผยช่องโหว่ Logic Flaw ใน macOS Screen Sharing รหัส CVE-2026-43760 ซึ่งกระทบบริการ screensharingd และตัวช่วยคัดลอกไฟล์ SSFileCopySender กับ SSFileCopyReceiver บนระบบ macOS ที่เปิดใช้งาน Screen Sharing หรือ Remote Management และยังเปิดใช้งานตัวเลือก VNC Password แบบเก่า (Legacy) ช่องโหว่นี้ทำให้ฟีเจอร์ที่ควรใช้สำหรับดูหน้าจอจากระยะไกลเท่านั้น กลับกลายเป็นช่องทางให้ รันคำสั่งด้วยสิทธิ์ Root ได้


รายละเอียดช่องโหว่


CVE-2026-43760 เป็นปัญหาประเภท Authenticated Confused-Context กล่าวคือผู้ใช้งานที่เชื่อมต่อผ่านช่องทาง VNC Authentication แบบเก่า สามารถใช้ประโยชน์จากตัวช่วยการทำงานไฟล์ที่มีสิทธิ์สูง (Privileged File-operation Helper) เพื่ออ่านหรือสร้างไฟล์ในระบบด้วยสิทธิ์ Root ได้


ตัวช่วยทั้งสองตัวคือ SSFileCopySender และ SSFileCopyReceiver ทำงานภายใต้บริบทสิทธิ์ของผู้ใช้งานตามปกติเมื่อเชื่อมต่อผ่าน Apple Username/Password Authentication แต่เมื่อเชื่อมต่อผ่าน VNC Password แบบเก่า ตัวช่วยเหล่านี้กลับทำงานด้วย สิทธิ์ Root แทน ความไม่สอดคล้องกันของ Context สิทธิ์นี้เองคือรากของปัญหา:


  • SSFileCopySender เปลี่ยนการดำเนินการคัดลอกไฟล์ให้กลายเป็นช่องทาง เปิดเผยไฟล์ที่ควรได้รับการป้องกัน (Protected Disclosure)
  • SSFileCopyReceiver เปลี่ยนให้กลายเป็นช่องทาง สร้างไฟล์ด้วยสิทธิ์สูง (Privileged File Creation) และผ่าน Security-sensitive Policy Directory สามารถนำไปสู่ การรันคำสั่งด้วยสิทธิ์ Root (Remote Command Execution) ได้


Apple แพตช์ช่องโหว่นี้แล้วใน macOS Tahoe 26.6 และ macOS Sonoma 14.8.8 ซึ่งเผยแพร่เมื่อวันที่ 27 กรกฎาคม 2569 นอกจากนี้ยังมีช่องโหว่ที่เกี่ยวข้องคือ CVE-2026-65400 ซึ่งร้ายแรงกว่า เนื่องจาก ไม่จำเป็นต้องมี VNC Password หรือบัญชี macOS ที่ถูกต้องเลย และได้รับการยืนยันแล้วว่าถูกใช้โจมตีจริงบนเครื่อง Mac ที่เปิด Screen Sharing สู่อินเทอร์เน็ตเพื่อติดตั้ง Monero Cryptocurrency Miner


ระบบที่ได้รับผลกระทบ


  • เครื่อง macOS ที่เปิดใช้งาน Screen Sharing หรือ Remote Management และยังเปิดใช้งานตัวเลือก VNC Password แบบเก่า อยู่ (สำหรับ CVE-2026-43760)
  • เครื่อง macOS ที่เปิด Screen Sharing สู่อินเทอร์เน็ตสาธารณะโดยตรง มีความเสี่ยงสูงเป็นพิเศษต่อ CVE-2026-65400 ที่ถูกใช้โจมตีจริงแล้ว
  • ระบบที่ยังไม่ได้อัปเดตเป็น macOS Tahoe 26.6 หรือ Sonoma 14.8.8 ขึ้นไป


ผลกระทบที่อาจเกิดขึ้น


  1. ผู้โจมตีสามารถรันคำสั่งด้วยสิทธิ์ Root บนเครื่อง macOS ที่มีช่องโหว่ได้ ผ่านฟีเจอร์ที่ออกแบบมาเพื่อการดูหน้าจอระยะไกลเท่านั้น ไม่ใช่เพื่อการควบคุมระบบระดับสูงสุด
  2. ช่องโหว่ที่เกี่ยวข้อง CVE-2026-65400 ถูกยืนยันแล้วว่าใช้โจมตีจริง เพื่อติดตั้ง Monero Miner บนเครื่องที่เปิด Screen Sharing สู่อินเทอร์เน็ต แสดงว่ากลุ่มช่องโหว่นี้ไม่ใช่แค่ทฤษฎีแต่มีการโจมตีเกิดขึ้นจริงแล้ว
  3. เครื่อง Mac ที่เปิด Remote Management สู่สาธารณะโดยไม่จำเป็นมีความเสี่ยงสูงเป็นพิเศษ เนื่องจากเป็นพื้นผิวการโจมตีที่เข้าถึงได้จากอินเทอร์เน็ตโดยตรง
  4. แม้ปัจจุบันการโจมตีที่ยืนยันแล้วจะมุ่งเน้นการขุด Cryptocurrency แต่ สิทธิ์ Root ที่ได้มาสามารถนำไปใช้ในทางที่ร้ายแรงกว่านั้นได้ เช่น การติดตั้งมัลแวร์อื่นเพิ่มเติมหรือขโมยข้อมูล


สิ่งที่องค์กรควรทำ


  1. อัปเดต macOS เป็น Tahoe 26.6 หรือ Sonoma 14.8.8 ขึ้นไปทันที บนเครื่องทั้งหมดที่เปิดใช้งาน Screen Sharing หรือ Remote Management
  2. ปิดใช้งานตัวเลือก VNC Password แบบเก่าใน Screen Sharing/Remote Management หากไม่จำเป็นต้องใช้งาน และใช้ Apple Username/Password Authentication แทน
  3. ตรวจสอบว่าเครื่อง Mac ที่เปิด Screen Sharing ไม่ได้เปิดสู่อินเทอร์เน็ตสาธารณะโดยไม่จำเป็น โดยเฉพาะเครื่องที่อาจยังไม่ได้แพตช์หรือมีการตั้งค่าที่หลงลืม
  4. ตรวจสอบสัญญาณของ Monero Miner หรือกิจกรรมการใช้ CPU ผิดปกติ บนเครื่อง Mac ที่เคยเปิด Screen Sharing สู่สาธารณะ เนื่องจากมีการโจมตีจริงผ่าน CVE-2026-65400 แล้ว


แนวทางลดความเสี่ยงระยะยาว


1. เลิกใช้งาน VNC Password แบบเก่าโดยสมบูรณ์ในนโยบายองค์กร

เนื่องจากเป็นต้นตอของ Confused-Context ที่นำไปสู่ช่องโหว่นี้ ควรบังคับใช้ Apple Username/Password Authentication เป็นมาตรฐานเดียว


2. จำกัดการเปิด Screen Sharing/Remote Management สู่เครือข่ายภายในที่เชื่อถือได้เท่านั้น

ไม่ควรเปิดฟีเจอร์นี้สู่อินเทอร์เน็ตสาธารณะโดยตรง โดยเฉพาะสำหรับเครื่อง Mac ที่ใช้งานในองค์กร


3. ใช้ VPN หรือ Zero Trust Network Access สำหรับการเข้าถึง Remote Desktop ข้ามเครือข่าย

แทนการเปิด Port Screen Sharing ออกสู่สาธารณะโดยตรง ลดพื้นผิวการโจมตีอย่างมีนัยสำคัญ


4. ติดตาม Security Update จาก Apple อย่างสม่ำเสมอและอัปเดตทันทีเมื่อมีแพตช์

โดยเฉพาะช่องโหว่ที่เกี่ยวข้องกับ Remote Access Feature ซึ่งมักถูกนำไปใช้โจมตีจริงอย่างรวดเร็ว


วิเคราะห์ในมุมมองจาก TXEC


กรณีนี้เป็นตัวอย่างที่ดีของปัญหา Confused Deputy ในระบบที่รองรับการยืนยันตัวตนหลายรูปแบบ เมื่อ Authentication Path หนึ่ง (VNC Password แบบเก่า) ถูกออกแบบมาโดยไม่ได้พิจารณาผลกระทบต่อสิทธิ์ที่ Helper Process อื่นจะได้รับ ช่องว่างที่เกิดขึ้นจึงกลายเป็นช่องทางยกระดับสิทธิ์ที่ร้ายแรง


TXEC มองว่าจุดที่องค์กรควรให้ความสำคัญเป็นพิเศษคือช่องโหว่ที่เกี่ยวข้อง CVE-2026-65400 ซึ่งไม่ต้องมีการยืนยันตัวตนใดๆ เลยและถูกใช้โจมตีจริงแล้วในปัจจุบัน สะท้อนว่าเครื่อง Mac ที่เปิด Screen Sharing สู่อินเทอร์เน็ตสาธารณะกำลังตกเป็นเป้าหมายที่ถูกสแกนและโจมตีอยู่ในขณะนี้ องค์กรที่มีเครื่อง Mac ในลักษณะนี้ควรตรวจสอบและปิดการเข้าถึงจากภายนอกโดยด่วน ไม่ควรรอจนกว่าจะยืนยันได้ว่าเครื่องของตนเป็นเป้าหมายจริงก่อนจึงดำเนินการ


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: CyberSecurityNews, Huntress, The Hacker News, Tom's Hardware ]