Threats

CNCS alerta para vulnerabilidades no macOS e Tomcat

O CNCS alerta para vulnerabilidades no macOS e Apache Tomcat. A falha nos sistemas Apple já está a ser explorada para obter acesso root e instalar mineradores de criptomoedas

31/08/2026

CNCS alerta para vulnerabilidades no macOS e Tomcat
Rawpixel.com / AdobeStock

O Centro Nacional de Cibersegurança (CNCS) emitiu alertas para vulnerabilidades que afetam o serviço Screen Sharing do macOS e várias versões do Apache Tomcat. No caso dos sistemas da Apple, já foi confirmada a exploração ativa da falha, com os atacantes a conseguirem obter privilégios de root.

A vulnerabilidade mais crítica, identificada como CVE-2026-65400, afeta o mecanismo de autenticação do Screen Sharing, o serviço de acesso remoto ao ambiente de trabalho integrado no macOS e que utiliza o porto TCP 5900.

A falha encontra-se na implementação do protocolo Secure Remote Password. Um erro na validação do comprimento dos frames pode fazer com que uma ligação seja considerada autenticada sem que tenham sido verificadas credenciais válidas.

Um atacante com acesso de rede ao porto TCP 5900 de um equipamento onde o Screen Sharing esteja ativo pode, desta forma, obter uma sessão com privilégios de root. Segundo o alerta, esta permite ler e escrever ficheiros arbitrários e pode ser utilizada para executar remotamente código com privilégios elevados.

A exploração ativa da vulnerabilidade foi confirmada pelo NCSC dos Países Baixos a 12 de agosto. Nos casos identificados, os atacantes conseguiram acesso root aos equipamentos e instalaram um minerador da criptomoeda Monero.

Os ataques recorreram ainda a chaves SSH e Launch Daemons para estabelecer persistência nos sistemas comprometidos.

A vulnerabilidade afeta versões suportadas do macOS Sonoma, Sequoia e Tahoe anteriores às atualizações disponibilizadas pela Apple a 6 de agosto. O CNCS recomenda a atualização imediata para macOS Tahoe 26.6.1, Sequoia 15.7.9 ou Sonoma 14.8.9.

Quando não seja possível atualizar de imediato, a recomendação passa por desativar o Screen Sharing ou impedir que o porto TCP 5900 esteja acessível através de redes não confiáveis. O serviço não está ativo por predefinição, pelo que as organizações devem também identificar os equipamentos onde foi ativado e verificar uma eventual exposição à Internet.

Apache Tomcat também com falha de autenticação

Num segundo alerta, o CNCS chama a atenção para a CVE-2026-65637, uma vulnerabilidade de validação de input no Apache Tomcat que, em determinadas configurações, pode permitir contornar mecanismos de autenticação por certificado.

A falha está relacionada com a validação estrita de Server Name Indication (SNI) em ligações HTTP/2. Pedidos enviados sem o pseudo-cabeçalho podem contornar essa validação, permitindo que um cliente sem um certificado válido aceda a virtual hosts protegidos.

A exploração depende, contudo, de uma configuração específica: o Tomcat tem de utilizar vários virtual hosts, pelo menos um deles deve exigir autenticação por certificado de cliente ao nível do conector e o cliente tem de utilizar HTTP/2. A vulnerabilidade não se aplica quando esta autenticação é implementada ao nível da aplicação web.

Em causa estão as versões Tomcat 11.0.20 a 11.0.24, 10.1.53 a 10.1.57 e 9.0.115 a 9.0.120.

O CNCS recomenda a atualização para Tomcat 11.0.25, 10.1.58 ou 9.0.121, ou versões posteriores das respetivas ramificações. Estas atualizações corrigem ainda outras vulnerabilidades classificadas como importantes pelo projeto Apache, incluindo falhas relacionadas com controlo de acesso, autenticação e negação de serviço em HTTP/2.


NOTÍCIAS RELACIONADAS

RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº31 AGOSTO 2026

IT SECURITY Nº31 AGOSTO 2026

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.