Das Niederländische Zentrum für Cyber-Sicherheit (Dutch National Cyber Security Centre) sagte, Angreifer würden eine Schwachstelle in der macOS-Funktion „Screen Sharing“ von Apple ausnutzen, um die Kontrolle über Geräte zu übernehmen und Mining-Software für Monero zu installieren. Laut Odaily wurden mehrere Systeme angegriffen, die Port 5900 ins Internet exponieren; dabei erlangten die Angreifer Root-Rechte.

Der Fehler, der unter der Kennung CVE-2026-65400 verfolgt wird, hat eine Schweregradbewertung von 7.1 von 10 und geht auf einen Fehler bei der Zustandsverwaltung im Authentifizierungsprozess zurück. Dadurch können Angreifer die Login-Überprüfung umgehen, ohne gültige Anmeldedaten. Auch öffentlich verfügbare Proof-of-Concept-Codebeispiele haben sich bereits verbreitet.

Apple hat das Problem in macOS Sequoia 15.7.9, Sonoma 14.8.9 und Tahoe 26.6.1 behoben. Das NCSC riet den Nutzern, ihre Systeme umgehend zu aktualisieren und Bildschirmfreigabedienste nicht direkt dem Internet auszusetzen.