苹果 macOS 屏幕共享高危漏洞已遭黑客利用,攻击者可远程获取 Root 权限
IT之家 8 月 17 日消息,荷兰国家网络安全中心(NCSC-NL)8 月 12 日报告称,攻击者正在积极利用编号为 CVE-2026-65400 的 macOS 屏幕共享身份验证绕过漏洞,攻击 TCP 5900 端口暴露在互联网中的 Mac 电脑。在该机构收到的每一起相关事件中,攻击者都获得了 root 权限,并安装了门罗币(Monero)加密货币挖矿程序。

IT之家注意到,苹果已于 8 月 6 日通过紧急带外更新修复该漏洞,涉及 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9。不过,该漏洞的官方严重程度评级随后发生变化。美国网络安全和基础设施安全局(CISA)于 8 月 14 日将其 CVSS 评分从 7.1 上调至 9.8,评级提升为“严重”,并认定该漏洞可以实现自动化攻击。
NCSC-NL 最早于 8 月 7 日,也就是苹果发布补丁的第二天,在一份安全公告中披露了这一漏洞,并敦促各组织立即更新系统。8 月 12 日,该机构更新公告称,公开的概念验证(PoC)代码已经出现,同时已经在多个暴露于互联网的系统上观察到针对该漏洞的实际攻击。
据 Ars Technica 报道,该漏洞的技术细节已经在上周举行的 Black Hat 黑帽大会上公布,现场还展示了漏洞实际运行的视频。此次攻击事件中攻击者获得的 root 级别权限,与研究人员今年 5 月展示的攻击能力相当。当时,研究人员在 AI 的帮助下绕过了苹果 M5 芯片上的内存完整性执行机制(Memory Integrity Enforcement)。
CVE-2026-65400 在美国国家漏洞数据库(NVD)中的变更记录显示,CISA 最初于 8 月 6 日将该漏洞评为 7.1 分。当时采用的评分依据认为,攻击者需要具备较低级别的权限,而且只能造成部分影响。
到了 8 月 14 日,CISA 更换了评分依据,新的评估认为攻击者无需任何权限即可利用该漏洞,并能够完全破坏系统的机密性、完整性和可用性,因此评分被提高至 9.8 分。
一天之后,CISA 针对该漏洞的评估记录又发生变化,将“无法自动化利用”改为“可以自动化利用”。这一判断与目前观察到的情况相符,也就是说,攻击者可以大规模自动入侵无人值守的 Mac,并利用其进行加密货币挖矿。
截至目前,这一漏洞仍未被列入 CISA 的“已知被利用漏洞”(KEV)目录。同一份评估记录目前仍将漏洞利用情况标记为“无”,这与 NCSC-NL 已经报告实际攻击活动的情况并不一致。
如果用户暂时无法立即更新系统,可以先关闭“屏幕共享”功能,具体路径为“系统设置 > 通用 > 共享”。
苹果的安全公告称,网络中的攻击者可能能够“在没有有效凭据的情况下通过身份验证进入屏幕共享”,并表示此次修复主要改进了身份验证过程中的状态管理。
屏幕共享是 macOS 内置的基于 VNC 的远程桌面服务,默认情况下处于关闭状态,使用 TCP 5900 端口进行通信。
苹果 8 月 6 日发布的这次安全更新距离 7 月 27 日发布的上一轮安全更新仅过去 10 天,而且此次更新只修复了这一个 CVE 漏洞。这也意味着,苹果在短短一个月内已经第二次针对 macOS 屏幕共享功能发布安全补丁。
此前的 CVE-2026-43760 同样影响屏幕共享功能,但攻击者需要拥有有效凭据才能利用该漏洞,该问题已经在 7 月底发布的系统更新中得到修复。