Một lỗ hổng logic mới được phát hiện trong Tính năng Chia sẻ Màn hình (Screen Sharing) của macOS đã cho thấy cách một tính năng chỉ nhằm mục đích cấp quyền xem màn hình có thể bị biến thành một con đường dẫn đến chiếm quyền điều khiển root.
Phân tích Lỗ hổng trên macOS Screen Sharing
Vấn đề này, được theo dõi là CVE-2026-43760, ảnh hưởng đến dịch vụ screensharingd và các trình trợ giúp sao chép tệp của nó là SSFileCopySender và SSFileCopyReceiver. Lỗ hổng này tồn tại trên các hệ thống macOS nơi Tính năng Chia sẻ Màn hình hoặc Quản lý Từ xa (Remote Management) được bật cùng với tùy chọn mật khẩu VNC cũ.
Nguyên nhân cốt lõi nằm ở cách dịch vụ Chia sẻ Màn hình của Apple xử lý hai luồng xác thực rất khác nhau. Khi người dùng kết nối thông qua xác thực gốc của Apple, dịch vụ sẽ xác định chính xác họ là một tài khoản macOS và thực thi mọi hoạt động sao chép tệp dưới quyền hạn của chính người dùng đó.
Tuy nhiên, khi một người nào đó kết nối qua phương thức xác thực VNC cũ hơn, chỉ sử dụng thông tin xác thực “VNC viewers may control screen with password” được cấu hình riêng, sẽ không có định danh người dùng macOS nào đứng sau mật khẩu đó. Thay vì giảm thiểu các đặc quyền tương ứng, các trình trợ giúp sao chép tệp vẫn tiếp tục chạy với quyền root.
Các Lỗ hổng Liên quan đến Sao chép Tệp
Tính năng này đã tạo ra hai lỗ hổng liên kết. Ở khía cạnh đọc, một người xem từ xa có thể yêu cầu SSFileCopySender lấy bất kỳ đường dẫn tệp nào theo lựa chọn của họ. Do trình trợ giúp chạy với quyền root, nó đã trả về nội dung của các tệp được bảo vệ như /etc/sudoers – những tệp mà một tài khoản người dùng thông thường không bao giờ có thể đọc trực tiếp.
Ở khía cạnh ghi, SSFileCopyReceiver cho phép người xem từ xa chỉ định một thư mục đích, tên tệp, quyền và nội dung tệp, tất cả đều được thực thi với thẩm quyền của root. Điều này tạo ra một rủi ro bảo mật nghiêm trọng cho phép ghi đè các tệp hệ thống quan trọng.
Khai thác Lỗ hổng và Tác động
Các nhà nghiên cứu từ Bynar đã sử dụng lỗ hổng này để ghi một tệp mới trực tiếp vào /private/etc/sudoers.d. Đây là một thư mục mà bất kỳ tệp nào có định dạng hợp lệ và quyền được cấp đúng đều được lệnh sudo tự động tin cậy.
Bằng cách tạo ra một chính sách sudoers hợp lệ thuộc sở hữu của root thông qua các phương thức ghi tệp từ xa này, các nhà nghiên cứu đã cấp cho một tài khoản không phải quản trị viên quyền sudo không cần mật khẩu. Đây là một ví dụ điển hình về khai thác zero-day, cho phép kẻ tấn công leo thang đặc quyền.
Từ đó, chỉ một lệnh duy nhất đã mở một phiên root tương tác từ xa, hoàn toàn thông qua phiên Chia sẻ Màn hình được xác thực và giao thức sao chép tệp của nó. Quá trình này không liên quan đến tràn bộ đệm (buffer overflow) hay các kỹ thuật khai thác truyền thống khác.
Apple đã mô tả lỗ hổng này một cách đơn giản là cho phép một ứng dụng truy cập dữ liệu người dùng nhạy cảm. Tuy nhiên, các nhà nghiên cứu cho rằng điều này đánh giá thấp nghiêm trọng tác động thực tế của nó, vì lỗi này còn cho phép tạo tệp tùy ý với quyền root và thực thi lệnh từ xa.
Điểm CVSS và Ảnh hưởng Thực tế
Phân tích độc lập đã gán cho lỗ hổng này điểm CVSS 3.1 cao tới 8.8 trong các tình huống mà một phiên không bị khóa đã hoạt động, so với đánh giá 5.5 chính thức của Apple. Điều này cho thấy mức độ nghiêm trọng tiềm ẩn của các cuộc tấn công mạng sử dụng lỗ hổng này.
Apple đã vá lỗ hổng này trong macOS Tahoe 26.6 và macOS Sonoma 14.8.8, cả hai đều được phát hành vào ngày 27 tháng 7 năm 2026. Người dùng không thể cập nhật ngay lập tức nên vô hiệu hóa tùy chọn “VNC viewers may control screen with password” hoặc tắt hoàn toàn Chia sẻ Màn hình và Quản lý Từ xa nếu không yêu cầu truy cập từ xa.
Việc chỉ thay đổi mật khẩu VNC không giải quyết được lỗi ủy quyền cơ bản. Trường hợp này nhấn mạnh một xu hướng rộng hơn trong nghiên cứu lỗ hổng: khi các biện pháp bảo vệ bộ nhớ như Memory Integrity Enforcement và Pointer Authentication làm cho việc khai thác truyền thống trở nên khó khăn hơn, cả kẻ tấn công và nhà nghiên cứu đều đang chuyển hướng sang các lỗi logic và ủy quyền – những lỗi mà mọi thao tác riêng lẻ đều hoạt động như thiết kế, nhưng thực thể sai lại giành được quyền kiểm soát.
Đây là một lời nhắc nhở về tầm quan trọng của việc cập nhật bản vá kịp thời để bảo vệ hệ thống khỏi các mối đe dọa mới nổi.
Để tìm hiểu thêm về các lỗ hổng bảo mật tương tự, bạn có thể tham khảo các báo cáo từ CISA hoặc NVD.










