荷兰国家网络安全中心(NCSC)已经确认,macOS 屏幕共享功能中的一个高危漏洞正在被实际利用。攻击者借此在目标 Mac 上取得 root 最高权限,并植入门罗币挖矿程序。

该漏洞编号为 CVE-2026-65400,严重程度评为 7.1 分(满分 10 分)。苹果已在 8 月 6 日发布修复,覆盖 macOS Tahoe 26.6.1、macOS Sequoia 15.7.9 和 macOS Sonoma 14.8.9 三个版本线。漏洞根源在于屏幕共享组件的「状态管理」缺陷——这部分逻辑负责跟踪此前发生的事件、用户交互和各类系统状态,而它没有正确校验登录者的身份,导致网络上的攻击者可以在没有有效凭据的情况下通过认证环节。
前提条件:5900 端口暴露在公网
NCSC 在本周早些时候的公告中描述了观察到的攻击情况:
NCSC 收到通报,已在多个 5900 端口可从互联网访问的系统上观察到该漏洞被实际滥用。在所有这些案例中,受影响系统的 root 权限都已被获取,并被植入了门罗币挖矿程序。
这个前提很关键。macOS 的屏幕共享功能基于 VNC 协议,通过 TCP 5900 端口工作,允许远端在机器开机状态下查看屏幕并控制键鼠。当屏幕共享被打开时,macOS 防火墙会随之放开该端口;但路由器和独立防火墙通常默认拦截外部对 5900 端口的访问,除非管理员手动配置了端口转发或改写了默认规则。换句话说,受影响的是那些既开启了屏幕共享、又把 5900 端口直接暴露在公网上的机器,而不是所有 Mac。
时间线上,NCSC 于 8 月 7 日首次就该漏洞发布公告,提醒使用上述 macOS 版本的组织尽快安装更新;8 月 13 日的更新中,该机构确认已观察到在野利用。漏洞的技术细节则在此前一周的 Black Hat 安全会议上被公开。苹果在公告中的措辞相对保守,称 CVE-2026-65400「可能」允许没有凭据的攻击者取得对 Mac 的访问权限——在披露漏洞时软化表述,是多数技术厂商的常见做法。
目前只见挖矿,但风险不止于挖矿
从已知情报看,攻击者拿到权限后所做的事情比较单一:植入门罗币挖矿程序,暗中占用 Mac 的算力去执行运算,为攻击者生成加密货币。目前没有迹象显示这些攻击被用于安装其他类型的载荷。
不过挖矿只是攻击者取得 root 权限之后选择的动作之一,而不是这条攻击路径的上限。真正更值得担心的是,同样的漏洞完全可以被用来投放窃取凭据的恶意软件,或执行其他危害更大的操作。root 权限意味着攻击者可以读取文件、修改安全设置、建立持久化驻留——对于开发者、管理人员使用的机器来说,上面可能存放着代码仓库权限、云服务令牌或敏感文件。
NCSC 目前尚未披露受影响组织的数量和身份、攻击起始时间,以及相关活动是否已超出挖矿范围。
普通用户该怎么处置
安全从业者的通行建议是:即便需要使用屏幕共享,也不要把 5900 端口开放到互联网上,而应通过 VPN 或 SSH 隧道连接。问题在于,这两种替代方案所需的操作,对多数普通用户而言门槛偏高。
更现实的做法是控制这项功能的开启时间:平时保持屏幕共享关闭,只在确实需要远程连接时打开,用完立刻关掉。开关位置在「系统设置 – 通用 – 共享」,找到 Screen Sharing(屏幕共享)对应的开关即可切换。想确认自己是否处于风险中,也可以从这里查起。
当然,安装 8 月 6 日发布的那批安全更新同样是必须动作。需要提醒的是,打上补丁只能封住入口,如果机器此前已经处于「开启屏幕共享且端口暴露」的状态并被入侵,更新本身并不会清除攻击者留下的驻留手段或已被窃取的信息,这类机器应当按可能已被入侵来处理。
来源:Ars Technica / Dan Goodin、荷兰国家网络安全中心公告







