Aktive Ausnutzung kritischer Schwachstellen in macOS, SharePoint, vCenter und Microsoft IKE

Kurzfazit
Die CISA warnt vor der aktiven Ausnutzung von vier kritischen Schwachstellen in macOS, Microsoft SharePoint, VMware vCenter und Microsoft IKE. Insbesondere die macOS Screen Sharing-Schwachstelle (CVE-2026-65400) wird bereits für die Installation von Monero-Minern auf exponierten Systemen missbraucht. Organisationen müssen umgehend Patches einspielen und ihre Systeme auf Kompromittierung prüfen, um Root-Zugriff und weitere Angriffe zu verhindern.
Was ist passiert?
Die Cybersecurity and Infrastructure Security Agency (CISA) hat eine dringende Warnung vor der aktiven Ausnutzung von vier kritischen Schwachstellen herausgegeben. Diese betreffen Apple macOS, Microsoft SharePoint, VMware vCenter und Microsoft IKE (Internet Key Exchange). Die Bedrohung ist besonders akut, da Angreifer bereits in der Lage sind, diese Lücken für ihre Zwecke zu missbrauchen.
Im Fokus der aktuellen Berichterstattung steht insbesondere die macOS Screen Sharing-Schwachstelle (CVE-2026-65400). Diese Authentifizierungslücke, die mit einem CVSS-Score von 9.8 bewertet wird, ermöglicht es einem Angreifer im Netzwerk, sich ohne korrekte Authentifizierung Zugang zu verschaffen. Berichte zeigen, dass diese Lücke aktiv ausgenutzt wird, um Root-Zugriff auf anfälligen macOS-Systemen zu erlangen und dort Monero-Miner zu installieren. Dies betrifft insbesondere Macs, deren Screen Sharing-Funktion direkt über das Internet erreichbar ist.
Warum ist das relevant?
Die aktive Ausnutzung dieser Schwachstellen bedeutet, dass Angreifer bereits über funktionierende Exploits verfügen und diese in realen Angriffen einsetzen. Für Organisationen, die die betroffenen Produkte einsetzen, besteht ein unmittelbares und hohes Risiko der Kompromittierung. Ein erfolgreicher Exploit kann je nach Schwachstelle zu Root-Zugriff, Datenexfiltration, Systemübernahme oder der Installation von Malware führen, wie im Fall der Monero-Miner auf macOS-Systemen.
Die Relevanz wird durch den hohen CVSS-Score von 9.8 für CVE-2026-65400 unterstrichen, was auf eine kritische Schwere und einfache Ausnutzbarkeit hindeutet. Obwohl der EPSS-Wert (Exploit Prediction Scoring System) derzeit 0% anzeigt, ist dies irreführend, da die aktive Ausnutzung bereits bestätigt ist. Dies verdeutlicht, dass EPSS-Werte allein nicht ausreichen, um die Dringlichkeit zu bewerten, wenn konkrete Exploits im Umlauf sind.
Betroffene Branchen und Technologien
Die betroffenen Technologien sind weit verbreitet und finden sich in nahezu allen Branchen, einschließlich des Finanzsektors, der hier als Beispiel genannt wird. Die Relevanz erstreckt sich auf:
- macOS-Systeme: Insbesondere solche, die Screen Sharing aktiviert und über das Internet exponiert haben. Dies betrifft Endbenutzer-Workstations, aber auch Server-Systeme, die macOS für spezifische Aufgaben nutzen.
- Microsoft SharePoint: Eine zentrale Kollaborations- und Dokumentenmanagement-Plattform, die in vielen Unternehmen kritische Daten hostet.
- VMware vCenter: Die zentrale Management-Plattform für VMware vSphere-Umgebungen, deren Kompromittierung weitreichende Auswirkungen auf die gesamte virtuelle Infrastruktur haben kann.
- Microsoft IKE: Eine Schlüsselkomponente für VPN-Verbindungen und sichere Kommunikation, deren Schwachstellen die Integrität von Netzwerkverbindungen gefährden können.
Die breite Palette der betroffenen Technologien bedeutet, dass eine Vielzahl von Organisationen potenziell gefährdet ist.
Priorisierungssignale
Die Priorität für die Behebung dieser Schwachstellen ist kritisch aufgrund folgender Signale:
- Aktive Ausnutzung: Die CISA-Warnung und Berichte über die Installation von Monero-Minern auf macOS-Systemen bestätigen, dass Exploits existieren und eingesetzt werden.
- Hoher CVSS-Score: CVE-2026-65400 hat einen CVSS-Score von 9.8, was auf eine maximale Schwere hindeutet.
- Root-Zugriff: Die macOS-Schwachstelle ermöglicht Root-Zugriff, was die höchste Berechtigungsstufe darstellt und eine vollständige Systemübernahme erlaubt.
- Breite Betroffenheit: Die betroffenen Produkte sind in vielen Unternehmensumgebungen kritische Infrastrukturkomponenten.
Defensive Empfehlungen
Angesichts der aktiven Ausnutzung sind umgehende Maßnahmen erforderlich:
- Patchen: Installieren Sie unverzüglich die von Apple bereitgestellten Sicherheitsupdates für macOS Sequoia 15.7.9, macOS Sonoma 14.8.9 und macOS Tahoe 26.6.1, um CVE-2026-65400 zu beheben. Prüfen Sie ebenfalls auf verfügbare Patches für SharePoint, vCenter und Microsoft IKE und spielen Sie diese umgehend ein.
- Exposition reduzieren: Deaktivieren Sie Screen Sharing auf macOS-Systemen, die nicht zwingend über das Internet erreichbar sein müssen. Nutzen Sie VPNs oder andere sichere Zugangswege für den Fernzugriff.
- Monitoring und Detection: Implementieren Sie oder verstärken Sie das Monitoring auf ungewöhnliche Aktivitäten, insbesondere auf macOS-Systemen (z.B. unerwartete Prozesse, hohe CPU-Auslastung durch Miner, ungewöhnliche Netzwerkverbindungen). Suchen Sie nach Indikatoren für Kompromittierung (IoCs) im Zusammenhang mit Monero-Minern oder anderen bekannten Angriffsmustern.
- Asset-Management: Identifizieren Sie alle Systeme, die die betroffenen Softwareversionen ausführen, um den Patch-Bedarf und das potenzielle Risiko zu bewerten.
- Incident Response: Bereiten Sie sich auf eine mögliche Kompromittierung vor und stellen Sie sicher, dass Ihr Incident Response Plan die Schritte zur Eindämmung, Analyse und Wiederherstellung nach einem erfolgreichen Exploit abdeckt.
Quellenhinweise
- [The Hacker News (2026-08-19)] Critical macOS, SharePoint, vCenter, and Microsoft IKE Flaws Under Active Exploitation
- [SecurityWeek (2026-08-17)] Recent macOS Screen Sharing Vulnerability Exploited in Attacks
- [The Hacker News (2026-08-15)] Apple macOS Screen Sharing Flaw Exploited on Internet-Exposed Macs to Install Monero Miner
- [BleepingComputer (2026-08-14)] Hackers exploit macOS Screen Sharing flaw to deploy Monero miner
Was Security-Teams jetzt prüfen sollten
- 1Alle macOS-Systeme umgehend auf macOS Sequoia 15.7.9, macOS Sonoma 14.8.9 oder macOS Tahoe 26.6.1 aktualisieren.
- 2Verfügbare Patches für Microsoft SharePoint, VMware vCenter und Microsoft IKE identifizieren und prioritär einspielen.
- 3Die Erreichbarkeit der macOS Screen Sharing-Funktion über das Internet prüfen und bei Nicht-Notwendigkeit deaktivieren oder absichern (z.B. nur via VPN).
- 4Systeme auf Indikatoren für Kompromittierung (IoCs) im Zusammenhang mit Monero-Minern oder ungewöhnlichen Root-Zugriffen scannen.
- 5Monitoring-Regeln für ungewöhnliche CPU-Auslastung, Netzwerkverbindungen und Prozessstarts auf macOS-Systemen überprüfen und anpassen.
- 6Asset-Inventar auf alle betroffenen Softwareversionen prüfen, um den Patch-Umfang zu bestimmen.
Betroffene Branchen
Betroffene Technologien
Relevante CVEs
Transparenz & Redaktion
- Analyse: SecBoard Research
- Redaktionell verantwortlich: Eike Fellgiebel
- KI-gestützte Erstellung: Quellen-Clustering, Erstentwurf und Übersetzung erfolgen KI-gestützt auf Basis der verlinkten Originalquellen.
- Stand: 19. August 2026