macOSの画面共有に有効な資格情報なしで認証できる(CVE-2026-65400)― 是正期限は3日、全1,685件中86件しかない扱い
Apple macOS に認証不備の脆弱性があり、ネットワーク上の攻撃者が有効な資格情報なしで画面共有(Screen Sharing)に認証できる。CISAは2026年8月18日にKEVカタログへ追加し、是正期限を8月21日=3日後に設定した。
脆弱性の基本情報
- CVE番号CVE-2026-65400
- 対象(ベンダー/製品)Apple macOS
- CWECWE-287
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-08-21(米連邦民生機関・BOD 22-01)
要点
- 対象はApple macOS。脆弱性名は「Apple macOS Improper Authentication Vulnerability」、CWE-287(不適切な認証)。
- ネットワーク上の攻撃者が、有効な資格情報なしで画面共有(Screen Sharing)に認証できる可能性がある。
- 2026年8月18日にKEVへ追加、是正期限は8月21日=3日後。2026年8月28日時点で当サイトが保持する1,685件のうち3日期限は86件(5.1%)しかない。
- 要求される対応にはBOD 26-04への準拠に加え、「フォレンジック・トリアージ要件」への準拠が含まれる。
- 緩和策が得られない場合は使用を中止することとされている。この文言を含む記録は1,685件中702件(41.7%)。
- 是正期限3日は5.1%しかなく、フォレンジック・トリアージを求める記録は70件で、直すこと以上が要求される。
1画面共有という機能の位置
画面共有は、離れた場所から端末の画面を見て操作するための機能である。運用の現場では保守や支援のために日常的に使われるが、成立してしまえば端末の前に座っているのとほぼ同じ状態になる。だからこそ認証で守られている。その認証を、有効な資格情報を持たない相手が通過できるというのがこの記録の内容である。侵入経路の話ではなく、鍵そのものが効いていないという話だ。
23日という期限が意味するもの
2026年8月28日時点で当サイトが保持するKEVの記録1,685件について、追加日から是正期限までの日数を数えると、21日が1,025件で全体の61%を占め、14日が267件、181日が238件と続く。3日はわずか86件、5.1%しかない。この記録はその5.1%に入る。期限は BOD 26-04 のもとでリスクに応じて設定されるため、短さはそのまま扱いの重さを表す。
加えて要求される対応にはフォレンジック・トリアージ要件への準拠が含まれており、直すだけでなく、侵害の有無を調べることまでが求められている。
3「使用を中止する」という選択肢
要求される対応の末尾には、緩和策が得られない場合は製品の使用を中止すること、という一文がある。2026年8月28日時点で当サイトが保持する1,685件のうち、この使用中止の文言を含むものは702件、41.7%にのぼる。直せない場合は使うのをやめる、という指示が4割の記録に付いていることになる。
更新できない機器や、更新の提供が終わった製品が現実に存在するという前提が、この文言の背後にある。なお、実際にどのような悪用が観測されたのかは、このカタログの記録には含まれていない。
なぜ重要か
認証の不備は、境界での防御や監視をすり抜けやすい。正しい手順で認証が通っているように見えるためである。是正期限が3日で、かつ侵害調査まで求められている記録は、更新を当てて終わりにできない類型にあたる。保守用の遠隔操作機能をどの範囲から到達できるようにしているかの棚卸しが、対応の出発点になる。
よくある質問(FAQ)
画面共有が突破されると何ができますか?
なぜ期限が3日なのですか?
フォレンジック・トリアージ要件とは何ですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。