КИБЕРБЕЗОПАСНОСТЬ

Apple закрыла уязвимость Screen Sharing в трёх версиях macOS

Apple выпустила macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9, закрыв дыру в Screen Sharing, через которую можно было обойти вход в систему.

✍️ Редакция iTech News | 07.08.2026 | ⏱ 4 мин | Источник: Engadget
👁

Apple 6 августа выпустила macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9, закрыв уязвимость Screen Sharing, которая позволяла злоумышленнику в той же сети пройти аутентификацию без корректных учётных данных. Для компаний с парком Mac это не декоративный патч из серии поставим потом: проблема касается встроенного механизма удалённого доступа, а значит бьёт по самой неприятной зоне риска, где внутренняя сеть всё ещё по инерции считается более-менее доверенной.

Как пишет Engadget, внешне обновление выглядит почти скучно: в системном описании Apple ограничилась формулировкой про обновления безопасности для Mac. Но на support-странице компания расшифровала, что именно исправлено. Речь идёт о дефекте в Screen Sharing, из-за которого атакующий, уже находящийся в той же сети, мог аутентифицироваться без действительных учётных данных. Формально это не сценарий удалённой атаки из любой точки интернета. Практически же для офисов, общих VPN-сегментов, тестовых стендов и домашних сетей сотрудников этого достаточно, чтобы обновление попало в категорию срочных.

Отдельно бросается в глаза способ доставки патча. В конце июля Apple уже выкатила пакет обновлений линейки 26.6, и логично было предположить, что до следующего крупного цикла на этом пауза. Вместо паузы 6 августа компания выпустила ещё три версии сразу: Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. Причём без привычной разминки через developer beta и public beta. Apple не назвала проблему критической в публичном описании, но внеочередной релиз для нескольких веток одновременно обычно сам по себе выглядит как намёк, что откладывать установку не стоит.

Почему история неприятная именно для технической аудитории? Screen Sharing в экосистеме macOS это не экзотика, а вполне бытовой инструмент для поддержки, удалённой помощи, доступа к рабочему столу и администрирования. Там, где в команде много MacBook, сервис нередко включают хотя бы на части машин, иногда временно, а потом забывают выключить. Если в таком контуре нашлась уязвимость Screen Sharing, то речь идёт не просто о ещё одной строчке в журнале CVE, а о риске несанкционированного доступа к уже авторизованной рабочей среде. Для разработчика это IDE, ключи, токены, переписка и внутренние панели. Для бизнеса это вопрос уже не про удобство удалённой поддержки, а про дисциплину управления доступом.

Есть и более интересный организационный вывод. Apple закрыла дыру не только в актуальной ветке Tahoe, но и в Sequoia с Sonoma. Для корпоративных IT-команд это хорошая новость: не нужно форсировать большой апгрейд ОС только ради одного security fix. Если часть флота ещё живёт на предыдущих версиях по причинам совместимости софта, политик обновления или банальной инерции, патч всё равно доступен. Но одновременно это напоминание, что многоветочная поддержка не отменяет необходимости быстро раскатывать точечные апдейты. Старый аргумент мы не на самой новой macOS, значит подождём здесь работает ровно до первого инцидента.

Контекст у релиза тоже показательный. В середине июля Apple уже запустила публичные беты iOS 27, macOS 27 и других будущих систем, то есть инженерные команды компании формально должны быть заняты следующим поколением платформ. А за два дня до этого Apple ещё и обновила программу bug bounty на фоне вала низкокачественных AI-сгенерированных репортов. На этом фоне быстрый патч для действующих версий macOS выглядит как сигнал: сколько бы ни шло разговоров о новых релизах, старые ветки приходится держать в тонусе, особенно когда дефект касается базовой аутентификации и встроенных сервисов доступа.

Для русскоязычной IT-аудитории здесь важны две практические вещи. Первая: если в инфраструктуре есть Mac с включённым Screen Sharing, обновление нужно приоритизировать выше обычных накопительных апдейтов. Вторая: полагаться только на текст, который показывает сама система при установке, уже давно наивно. Пользователь видит сухое обновление безопасности, а реальный смысл может скрываться в support-заметке одним уровнем глубже. Это значит, что командам, которые отвечают за endpoint security и управление устройствами, нужен не только процесс развёртывания патчей, но и нормальный разбор вендорских advisories, пока они не превращаются в утренний разбор полётов.

История с этим релизом хорошо укладывается в главный тренд последних лет: граница между внешней и внутренней угрозой продолжает стираться, а вендоры всё чаще присылают действительно важные исправления под нейтральной обёрткой. Чем больше компаний строят работу вокруг распределённых команд, домашних сетей и удалённой поддержки, тем дороже становится привычка откладывать такие обновления на потом. Для Mac-инфраструктуры в 2026 году вопрос уже не в том, бывают ли внеплановые патчи, а в том, насколько быстро организация умеет на них реагировать.

Поделиться: Telegram X LinkedIn