أصبح ميزة سطح المكتب البعيد المدمجة في كل جهاز ماك حديث بمثابة باب مفتوح أمام القراصنة، وتقول السلطات الهولندية للأمن السيبراني إن الاختراق يحدث بالفعل. يحذر باحثو الأمن والوكالات الحكومية الآن المستخدمين من ثغرة مشاركة شاشة في macOS يتم استغلالها بنشاط وتسمح للمهاجمين بالتحكم في الكمبيوتر دون الحاجة إلى كلمة مرور على الإطلاق، ثم تثبيت برمجيات تعدين العملات المشفرة بهدوء على الجهاز.
Summary
أهم النقاط
- يتم تتبع الخلل تحت الرمز CVE-2026-65400، ويحمل تصنيف خطورة يبلغ 7.1 من 10 ويسمح للمهاجمين بتنفيذ التعليمات البرمجية عن بُعد دون بيانات اعتماد صالحة.
- أكد المركز الوطني الهولندي للأمن السيبراني (NCSC) وجود استغلال نشط على الأنظمة التي كان فيها المنفذ 5900 قابلاً للوصول من الإنترنت.
- المهاجمون الذين استغلوا الثغرة حصلوا على صلاحيات الجذر وقاموا بتثبيت برمجيات تعدين عملة Monero على أجهزة ماك المتأثرة.
- قامت آبل بإصلاح المشكلة الأسبوع الماضي في macOS Tahoe 26.6.1 وSequoia 15.7.9 وSonoma 14.8.9.
- يمكن للمستخدمين تقليل المخاطر عن طريق تعطيل مشاركة الشاشة عندما لا تكون قيد الاستخدام وتثبيت أحدث تحديثات الأمان.
ثغرة خطيرة في macOS تسمح بتنفيذ التعليمات البرمجية عن بُعد
CVE-2026-65400 هي ثغرة تسمح لمهاجم عن بُعد بتشغيل تعليمات برمجية خبيثة على جهاز ماك دون الحاجة إلى اسم مستخدم أو كلمة مرور. ميزة مشاركة الشاشة المدمجة في آبل، التي تستخدم بروتوكول VNC للسماح لأحد أجهزة الكمبيوتر بعرض جهاز آخر والتحكم فيه عبر الشبكة، هي محور المشكلة.
طبيعة ومصدر الثغرة
يعود السبب الجذري إلى كيفية تعامل macOS مع “إدارة الحالة” داخل نظام مشاركة الشاشة — أي السجلات الداخلية التي تتعقب الأحداث السابقة وتفاعلات المستخدم والمتغيرات الخاصة بالنظام. خلل في هذا المنطق يسمح للمتسلل بتجاوز فحوصات بيانات الاعتماد الصحيحة بالكامل. عملياً، لا يحتاج أي شخص يتصل بمنفذ مشاركة الشاشة في جهاز ماك معرض للخطر إلى إثبات هويته قبل الحصول على حق الوصول.
تصنيف الخطورة والتفاصيل التقنية
تقيّم آبل وباحثو الأمن هذه الثغرة بدرجة 7.1 من 10، وهي درجة تضعها في فئة الخطورة العالية دون الوصول إلى أعلى مستوى حرج. ظهرت تفاصيل الثغرة لأول مرة للعلن في مؤتمر Black Hat للأمن الأسبوع الماضي، ووصفت آبل نفسها المشكلة بحذر في نشرتها الأمنية، قائلة إن الثغرة “قد” تسمح لمهاجم بدون بيانات اعتماد بالوصول إلى جهاز ماك. هذا النوع من اللغة المتحفظة شائع إلى حد كبير في صناعة التكنولوجيا عند إفصاح الشركات عن ثغرات أمنية، حتى عندما يكون الاستغلال مؤكداً بالفعل في الواقع العملي.
تأكيد الاستغلال النشط من قبل المركز الوطني الهولندي للأمن السيبراني
يقول الـ NCSC إنه تلقى بالفعل تقارير عن هجمات واقعية تستغل ثغرة مشاركة الشاشة في macOS، وليس مجرد خطر نظري. في تحديث تحذيري، ذكرت الوكالة أنها تلقت إشعاراً يشير إلى إساءة استغلال نشطة للثغرة على عدة أنظمة كان فيها المنفذ 5900 متاحاً من الإنترنت.
شروط الاستغلال
المنفذ 5900 هو القناة الشبكية التي تستخدمها مشاركة الشاشة المعتمدة على VNC للتواصل. عندما يقوم مستخدم ماك بتشغيل مشاركة الشاشة، يقوم جدار الحماية المدمج في macOS بفتح هذا المنفذ تلقائياً. تقوم معظم أجهزة التوجيه المنزلية وجدران الحماية المخصصة بحظر المنفذ 5900 افتراضياً، ولكن إذا تم تكوين الشبكة للسماح له بالمرور — عن قصد أو عن غير قصد — يصبح الجهاز قابلاً للوصول من أي مكان على الإنترنت. هذا التعرض هو بالضبط الشرط الذي يقول الـ NCSC إن المهاجمين استغلوه.
الأثر الملحوظ على أجهزة ماك المتأثرة
وفقاً لتحذير الـ NCSC، اتبعت كل حالة مؤكدة النمط نفسه: حصل المهاجمون على صلاحيات الجذر للنظام، ثم وضعوا برمجية تعدين عملة Monero على الجهاز. تقوم برمجيات تعدين Monero الخبيثة بالاستيلاء بهدوء على قدرة المعالجة في الكمبيوتر لتوليد عملات مشفرة لصالح المهاجم، غالباً دون أي أعراض واضحة تتجاوز بطء الجهاز وارتفاع استهلاك الكهرباء. حتى الآن، لا توجد مؤشرات على أن المهاجمين استخدموا الاستغلال لنشر شيء أكثر ضرراً من برمجية تعدين العملات المشفرة — لكن يمكن نظرياً إعادة استخدام نفس صلاحيات الجذر لسرقة بيانات الاعتماد أو تثبيت برمجيات خبيثة أكثر تدميراً.
آبل تصدر تصحيحاً وتوصيات أمنية
قامت آبل بالفعل بإصدار إصلاح، وهو الطريقة الأكثر فاعلية لسد مسار الهجوم هذا. أصدرت الشركة تحديثات الأسبوع الماضي تعمل على تحسين آليات إدارة الحالة وراء مشاركة الشاشة، مع فرض التحقق الصحيح من بيانات الاعتماد وحظر محاولات المصادقة المارقة التي جعلت الاستغلال ممكناً.
تفاصيل إصدار التصحيح
تم تضمين الإصلاح في macOS Tahoe 26.6.1 وmacOS Sequoia 15.7.9 وmacOS Sonoma 14.8.9. أي شخص يستخدم إصداراً أقدم من هذه الإصدارات الثلاثة من macOS يظل معرضاً للثغرة حتى يقوم بالتحديث.
أفضل ممارسات الأمان للمستخدمين
إلى جانب تثبيت التصحيح، يوصي خبراء الأمن بإبقاء مشاركة الشاشة متوقفة ما لم تكن مطلوبة فعلياً، وإيقافها مرة أخرى بمجرد انتهاء الجلسة. يوجد زر التبديل في إعدادات النظام، تحت “عام” ثم “المشاركة”، حيث يمكن للمستخدمين تشغيل خيار مشاركة الشاشة أو إيقافه. بالنسبة لأولئك الذين يحتاجون إلى وصول عن بُعد، يُعتبر الاتصال عبر VPN أو نفق SSH بدلاً من تعريض المنفذ 5900 مباشرة للإنترنت أكثر أماناً، رغم أن هذا النهج يتطلب خطوات تقنية تتجاوز ما يستطيع معظم المستخدمين العاديين إعداده. هذا الفارق هو جزء من السبب في أن ثغرة قابلة للمعالجة في مشاركة الشاشة على macOS مثل هذه لا تزال تفاجئ هذا العدد الكبير من الأنظمة: فالحل البديل الأكثر أماناً يتطلب معرفة بالشبكات أكثر مما يمتلكه مالك ماك العادي عادةً.
لماذا لا تزال هذه المشكلة مهمة لمستخدمي ماك
تُذكّر هذه الحالة بأن ميزات الراحة تحمل تعرضاً خفياً. تهدف مشاركة الشاشة إلى تسهيل استكشاف الأخطاء عن بُعد والوصول إلى الملفات، لكن تركها مفعّلة بشكل افتراضي — خاصة على شبكة يمر فيها المنفذ 5900 عبر جدار الحماية في جهاز التوجيه — يحوّل أداة مفيدة إلى دعوة مفتوحة. لم يكشف الـ NCSC عن عدد الأنظمة التي تعرضت للهجوم، أو متى بدأت الهجمات، أو ما إذا كان الاستغلال يتجاوز تعدين العملات المشفرة، مما يترك احتمال أن بعض أجهزة ماك المخترقة تتعامل مع أكثر من مجرد برمجية تعدين خفية تعمل في الخلفية.
الأسئلة الشائعة
ما طبيعة ثغرة macOS ذات الرمز CVE-2026-65400؟
هي خلل في إدارة حالة مشاركة الشاشة في macOS يسمح للمهاجمين عن بُعد بتنفيذ تعليمات برمجية خبيثة دون بيانات اعتماد.
كيف يستغل المهاجمون هذه الثغرة؟
يستغل المهاجمون الثغرة عندما يكون المنفذ 5900 مكشوفاً على الإنترنت وتكون مشاركة الشاشة مفعّلة، فيحصلون على صلاحيات الجذر ويثبتون برمجيات تعدين Monero.
ما إصدارات macOS التي تحتوي على تصحيح لهذه الثغرة؟
أصدرت آبل الأسبوع الماضي تصحيحات لإصدارات macOS Tahoe وSequoia وSonoma لإصلاح هذه الثغرة.
ما الخطوات الأمنية التي يمكن للمستخدمين اتخاذها لحماية أنفسهم؟
يجب على المستخدمين تعطيل مشاركة الشاشة عندما لا تكون قيد الاستخدام، وإغلاق المنفذ 5900، وتثبيت أحدث تحديثات الأمان.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”ما طبيعة ثغرة macOS ذات الرمز CVE-2026-65400؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”هي خلل في إدارة حالة مشاركة الشاشة في macOS يسمح للمهاجمين عن بُعد بتنفيذ تعليمات برمجية خبيثة دون بيانات اعتماد.”}},{“@type”:”Question”,”name”:”كيف يستغل المهاجمون هذه الثغرة؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”يستغل المهاجمون الثغرة عندما يكون المنفذ 5900 مكشوفاً على الإنترنت وتكون مشاركة الشاشة مفعّلة، فيحصلون على صلاحيات الجذر ويثبتون برمجيات تعدين Monero.”}},{“@type”:”Question”,”name”:”ما إصدارات macOS التي تحتوي على تصحيح لهذه الثغرة؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”أصدرت آبل الأسبوع الماضي تصحيحات لإصدارات macOS Tahoe وSequoia وSonoma لإصلاح هذه الثغرة.”}},{“@type”:”Question”,”name”:”ما الخطوات الأمنية التي يمكن للمستخدمين اتخاذها لحماية أنفسهم؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”يجب على المستخدمين تعطيل مشاركة الشاشة عندما لا تكون قيد الاستخدام، وإغلاق المنفذ 5900، وتثبيت أحدث تحديثات الأمان.”}}]}
تم إعداد المقال بمساعدة الذكاء الاصطناعي ومراجعته من قبل الفريق التحريري.

