Skärmdelning på Mac: ditt lösenord hjälper inte här

Apple släpper sällan en uppdatering som åtgärdar exakt en enda sårbarhet. Den 6 augusti gjorde de det. macOS Tahoe 26.6.1, Sequoia 15.7.9 och Sonoma 14.8.9 kom med en enda post i säkerhetsdokumentet, under rubriken ”Screen Sharing”.
Apples egen formulering är kortfattad: en angripare i nätverket kan eventuellt autentisera sig för skärmdelning utan giltiga inloggningsuppgifter. Inget lösenord, inga behörigheter. Tolv dagar senare lade CISA till säkerhetsbristen i sin förteckning över aktivt utnyttjade sårbarheter och gav amerikanska federala myndigheter tre dagar på sig att åtgärda den.
Varför lösenordet inte hjälper
Skärmdelning är funktionen som låter dig se och styra en Mac på distans. När du aktiverar den väljer du normalt vem som får ansluta och anger ett lösenord. Det är precis där den falska känslan av säkerhet ligger. Sårbarheten slår till före autentiseringen.
Att byta lösenord, ta bort användare från listan eller inaktivera den äldre VNC-inloggningen – inget av detta gör någon skillnad, och säkerhetsföretagen Huntress och MacStadium uttrycker detta med samma ord. Det finns exakt två lösningar: uppdateringen eller att stänga av funktionen.
| Situation | Berörs? | Vad ska man göra |
|---|---|---|
| macOS Tahoe före 26.6.1 | Ja, om delning är aktiverad | Uppdatera till 26.6.1 |
| macOS Sequoia före 15.7.9 | Ja, om delning är aktiverad | Uppdatera till 15.7.9 |
| macOS Sonoma före 14.8.9 | Ja, om delning är aktiverad | Uppdatera till 14.8.9 |
| macOS Ventura och äldre | Ja, ingen patch på väg | Stäng av skärmdelning |
| Skärmdelning avstängd | Nej | Ingenting |
| Nytt lösenord inställt | Ja, det hjälper inte | Uppdatera eller stäng av funktionen |
| Återställt från en gammal image | Ja, sårbart direkt efter installation | Uppdatera innan du går online |
Topp 10...
» Topp 10: Bästa bärbara allround/multimediadatorerna
» Topp 10: Bästa bärbara speldatorerna
» Topp 10: Bärbara budget/kontorsdatorer
» Topp 10: Bästa bärbara kontors/premiumdatorerna
» Topp 10: Bärbara arbetsstationer
» Topp 10: De bästa små/kompakta bärbara datorerna
» Topp 10: Bästa ultrabooks
» Topp 10: Bästa hybriddatorerna
» Topp 10: Bästa surfplattorna
» Topp 10: Marknadens bästa smartphones
Från 7,1 till 9,8
På uppdateringsdagen klassades säkerhetsbristen som medelhög allvarlighetsgrad. Det första betyget var 7,1 av 10 och utgick från att en angripare redan hade behörighet i systemet. Den 14 augusti korrigerade CISA detta. Kravet på behörighet togs bort, integritet och tillgänglighet höjdes till hög, och betyget steg till 9,8. Fyra dagar senare kom upptagningen i katalogen över aktivt utnyttjade sårbarheter, med en anmärkning om att attacken kan automatiseras.
Det som Apple inte skriver är värt att notera. I alla tre säkerhetsdokumenten saknas den vanliga raden om en rapport om aktivt utnyttjande. Dessa rapporter kom från andra håll, först från det nederländska NCSC, sedan från Microsoft.
En hemrouter skyddar dig inte automatiskt mot detta
De flesta rapporter anger att de maskiner som är utsatta är de där port 5900 är öppen mot internet. Det gäller för de attacker som hittills har observerats. Det gäller inte för själva sårbarheten. Apple skriver om en angripare i nätverket, och MacStadium tolkar det som att det avser vem som helst som kan nå tjänsten.
Det inkluderar alltså någon på samma Wi-Fi-nätverk, en infekterad enhet i ditt hemnätverk eller en gäst på ett företagsnätverk. För dig betyder det följande: hemroutern skyddar dig mot skannare på internet så länge du inte har ställt in portvidarebefordran. Den skyddar dig inte mot den bärbara dator som någon tar med sig in.
40 000 utsatta Mac-datorer, och de flesta av dem är privata
Säkerhetsforskaren Pedro Vilaça sökte efter exponerade datorer i början av augusti. Cirka 40 000 tillgängliga skärmdelnings-tjänster, varav nästan hälften i USA. Det mest intressanta är hans fotnot: de flesta av dem är anslutningar i bostäder.
Det här är inte i första hand servrar. Det är Mac-datorer som tillhör personer som någon gång ställde in fjärråtkomst och sedan aldrig tänkte mer på saken. Det finns ingen officiell mätning med ett avgränsningsdatum; Huntress talar om tiotusentals utan att ange någon siffra. Vilaças genomsökning är en enskild datapunkt, inte en serie.
En uppdatering rensar inte en dator som redan har drabbats
Den 18 augusti beskrev Microsoft vad angriparna gör när de väl har tagit sig in. Och det överlever alla uppdateringar, eftersom det inte har något med säkerhetsbristen att göra.

Kedjan efter intrånget
Enligt Microsoft skickar angriparna in skript och en SSH-nyckel till Mac-datorn via skärmdelning och ger sig själva permanent åtkomst. Därefter raderar de historik och loggar, ändrar inställningarna för paketfiltret och installerar Monero-minern XMRig i version 6.26.0.
Koden är ad hoc-signerad, placeras i en dold sökväg och maskeras som com.apple.airportd, så att den ser ut som en Apple-systemprocess. Den startas via en LaunchDaemon med KeepAlive så att den överlever varje omstart.
Ingen anger några siffror. Microsoft skriver om ett begränsat antal drabbade enheter, medan det nederländska NCSC nämner flera system där port 5900 var tillgänglig från internet och där root-åtkomst erhölls i samtliga fall. Om det gick utöver kryptovalutautvinning är oklart.
Vad du ska göra nu
Kontrollera först om skärmdelning överhuvudtaget är aktiverad. Du hittar inställningen via Apple-menyn, Systeminställningar, Allmänt i sidofältet och sedan Delning. Den ligger långt ner, så du måste bläddra. Om reglaget är avstängt är det kört.
För det andra, kontrollera ”Remote Management” på samma sida. Det är den andra fjärråtkomstvägen till samma Mac och bör vara avstängd om du inte medvetet använder den. De två kan ändå inte vara aktiva samtidigt.
För det tredje: uppdatera. De enda versionerna som åtgärdar säkerhetsbristen är 26.6.1, 15.7.9 och 14.8.9. Det finns ingen patch för macOS Ventura och äldre versioner, så där är det enda alternativet att stänga av funktionen.
Och om du återställer en Mac från en äldre återställningsavbildning får du en sårbar version och måste uppdatera den innan den ansluts till nätverket för första gången.
För det fjärde: om din Mac har varit ansluten till nätverket med porten öppen räcker det inte med enbart uppdateringen. SSH-nycklar och LaunchDaemons måste ses över, och inloggningsuppgifter måste bytas ut. Om du vill vara helt säker bör du radera allt och installera om.
Om du verkligen behöver fjärråtkomst
Då hör den inte hemma i det fria. Rådet från forskarna vid Calif, som plockade isär säkerhetsuppdateringen, är kort: det är bäst att stänga av skärmdelning, och om den måste vara på, placera den bakom ett VPN eller en brandväggsregel. För att se hur många inställningar folk aktiverar en gång och sedan glömmer bort, kolla vad utbildningsfunktionen i ChatGPT inte täcker.
Källa(or)
Apples säkerhetsuppdateringar: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9. Dessutom NVD om CVE-2026-65400 med data från CISA, råd från det nederländska NCSC, analysen från Huntress, bedömningen från MacStadium och beskrivningen av attacken från Microsoft Security Intelligence.






