IT之家 8 月 17 日消息,荷蘭國(guó)家網(wǎng)絡(luò)安全中心(NCSC-NL)8 月 12 日?qǐng)?bào)告稱,攻擊者正在積極利用編號(hào)為 CVE-2026-65400 的 macOS 屏幕共享身份驗(yàn)證繞過(guò)漏洞,攻擊 TCP 5900 端口暴露在互聯(lián)網(wǎng)中的 Mac 電腦。在該機(jī)構(gòu)收到的每一起相關(guān)事件中,攻擊者都獲得了 root 權(quán)限,并安裝了門羅幣(Monero)加密貨幣挖礦程序。

IT之家注意到,蘋果已于 8 月 6 日通過(guò)緊急帶外更新修復(fù)該漏洞,涉及 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9。不過(guò),該漏洞的官方嚴(yán)重程度評(píng)級(jí)隨后發(fā)生變化。美國(guó)網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局(CISA)于 8 月 14 日將其 CVSS 評(píng)分從 7.1 上調(diào)至 9.8,評(píng)級(jí)提升為“嚴(yán)重”,并認(rèn)定該漏洞可以實(shí)現(xiàn)自動(dòng)化攻擊。
NCSC-NL 最早于 8 月 7 日,也就是蘋果發(fā)布補(bǔ)丁的第二天,在一份安全公告中披露了這一漏洞,并敦促各組織立即更新系統(tǒng)。8 月 12 日,該機(jī)構(gòu)更新公告稱,公開(kāi)的概念驗(yàn)證(PoC)代碼已經(jīng)出現(xiàn),同時(shí)已經(jīng)在多個(gè)暴露于互聯(lián)網(wǎng)的系統(tǒng)上觀察到針對(duì)該漏洞的實(shí)際攻擊。
據(jù) Ars Technica 報(bào)道,該漏洞的技術(shù)細(xì)節(jié)已經(jīng)在上周舉行的 Black Hat 黑帽大會(huì)上公布,現(xiàn)場(chǎng)還展示了漏洞實(shí)際運(yùn)行的視頻。此次攻擊事件中攻擊者獲得的 root 級(jí)別權(quán)限,與研究人員今年 5 月展示的攻擊能力相當(dāng)。當(dāng)時(shí),研究人員在 AI 的幫助下繞過(guò)了蘋果 M5 芯片上的內(nèi)存完整性執(zhí)行機(jī)制(Memory Integrity Enforcement)。
CVE-2026-65400 在美國(guó)國(guó)家漏洞數(shù)據(jù)庫(kù)(NVD)中的變更記錄顯示,CISA 最初于 8 月 6 日將該漏洞評(píng)為 7.1 分。當(dāng)時(shí)采用的評(píng)分依據(jù)認(rèn)為,攻擊者需要具備較低級(jí)別的權(quán)限,而且只能造成部分影響。
到了 8 月 14 日,CISA 更換了評(píng)分依據(jù),新的評(píng)估認(rèn)為攻擊者無(wú)需任何權(quán)限即可利用該漏洞,并能夠完全破壞系統(tǒng)的機(jī)密性、完整性和可用性,因此評(píng)分被提高至 9.8 分。
一天之后,CISA 針對(duì)該漏洞的評(píng)估記錄又發(fā)生變化,將“無(wú)法自動(dòng)化利用”改為“可以自動(dòng)化利用”。這一判斷與目前觀察到的情況相符,也就是說(shuō),攻擊者可以大規(guī)模自動(dòng)入侵無(wú)人值守的 Mac,并利用其進(jìn)行加密貨幣挖礦。
截至目前,這一漏洞仍未被列入 CISA 的“已知被利用漏洞”(KEV)目錄。同一份評(píng)估記錄目前仍將漏洞利用情況標(biāo)記為“無(wú)”,這與 NCSC-NL 已經(jīng)報(bào)告實(shí)際攻擊活動(dòng)的情況并不一致。
如果用戶暫時(shí)無(wú)法立即更新系統(tǒng),可以先關(guān)閉“屏幕共享”功能,具體路徑為“系統(tǒng)設(shè)置 > 通用 > 共享”。
蘋果的安全公告稱,網(wǎng)絡(luò)中的攻擊者可能能夠“在沒(méi)有有效憑據(jù)的情況下通過(guò)身份驗(yàn)證進(jìn)入屏幕共享”,并表示此次修復(fù)主要改進(jìn)了身份驗(yàn)證過(guò)程中的狀態(tài)管理。
屏幕共享是 macOS 內(nèi)置的基于 VNC 的遠(yuǎn)程桌面服務(wù),默認(rèn)情況下處于關(guān)閉狀態(tài),使用 TCP 5900 端口進(jìn)行通信。
蘋果 8 月 6 日發(fā)布的這次安全更新距離 7 月 27 日發(fā)布的上一輪安全更新僅過(guò)去 10 天,而且此次更新只修復(fù)了這一個(gè) CVE 漏洞。這也意味著,蘋果在短短一個(gè)月內(nèi)已經(jīng)第二次針對(duì) macOS 屏幕共享功能發(fā)布安全補(bǔ)丁。
此前的 CVE-2026-43760 同樣影響屏幕共享功能,但攻擊者需要擁有有效憑據(jù)才能利用該漏洞,該問(wèn)題已經(jīng)在 7 月底發(fā)布的系統(tǒng)更新中得到修復(fù)。