macOS屏幕共享漏洞正被利用,攻击者可完全控制Mac

导语:荷兰国家网络安全中心(NCSC-NL)本周发布紧急安全警告称,苹果macOS操作系统中的屏幕共享(Screen Sharing)组件存在高危认证绕过漏洞(CVE-2026-65400),攻击者可在无需任何凭证的情况下以root权限登录目标Mac。目前该漏洞已处于野外活跃利用状态,多台暴露5900端口的Mac被植入门罗币(Monero)挖矿木马。


一、漏洞详情

1.1 基本信息

本次披露的漏洞编号为CVE-2026-65400,CVSS评分高达9.8分(满分10分),属于”极危”级别。漏洞存在于macOS的屏幕共享功能中,该功能允许用户从其他计算机远程连接并查看桌面、控制键盘和鼠标。

根据苹果官方安全公告的描述,漏洞根源在于screensharingd(屏幕共享守护进程)的状态管理机制存在缺陷。具体来说,屏幕共享使用安全远程密码(SRP)协议进行原生Apple认证,而screensharingd在实现SRP时,其帧长度验证器错误地返回了一个过期的成功状态码,导致连接被误认为是已认证状态,后续通信也不再受加密保护,形成明文会话。

更致命的是,screensharingd以root权限运行,这意味着攻击者一旦绕过认证,拿到的不只是某个用户账户,而是整台机器的最高权限。

1.2 攻击条件

该漏洞的可怕之处在于其极低的攻击门槛。安全研究人员@osxreverser在7月底的扫描数据显示,互联网上约有4万台Mac的屏幕共享服务暴露在公网上,其中近半数位于美国。这些设备主要来自以下场景:

  • 托管在数据中心的Mac mini服务实例(通常默认开启屏幕共享)
  • 办公室内网中配置过一次就再未过问的Mac
  • 高校实验室和科研机构的Mac机器

攻击者只需知道目标Mac的IP地址,即可发动攻击,无需用户名、无需密码、甚至不需要了解目标网络中任何账户信息。

macOS屏幕共享漏洞攻击示意

二、漏洞发展脉络

2.1 7月27日:苹果悄悄修复了第一个漏洞

故事要从两周前说起。7月27日,苹果推送了macOS Tahoe 26.6版本的安全更新,修复了三个与屏幕共享相关的漏洞,其中就包括安全公司Bynario(由Alfredo Pesoli等人组成)报告的CVE-2026-43760——一个需要密码的后认证漏洞。

但几乎没人注意到,同一天苹果还悄悄修复了一个远比这三个漏洞危险得多的bug:一个无需任何凭证即可以root身份登录的前认证(pre-auth)远程代码执行漏洞。这个漏洞是安全研究员@osxreverser独立发现的,他选择了不向苹果报告。

2.2 7月29日:研究者愤怒披露

7月29日,Bynario发布了其CVE-2026-43760的详细分析报告。同一天,@osxreverser忍无可忍,在博客发表了一篇名为《It’s a pre-auth, stupid!(这是个前认证漏洞,笨蛋!)》的文章,愤怒地指出苹果在7月27日的更新中已经悄悄修复了一个远比Bynario那个更强大的漏洞——一个无需密码、无需用户名、只需知道IP地址就能root登录的真正的前认证远程代码执行漏洞,而这个漏洞从未出现在任何CVE编号中。

@osxreverser当天还发布了一个混淆后的PoC二进制程序(由化名navi_the_clown的人分发),可实现以root身份读取任意文件系统内容,并暗示还有更关键的漏洞利用细节尚未公开。

2.3 8月1日至2日:漏洞利用公开

8月1日至2日,安全研究人员bl4sty对@osxreverser的PoC进行了完整的逆向工程,恢复出了完整的利用代码,并发布了读/写操作以及远程代码执行的完整PoC。该分析显示,利用过程不需要SIP(系统完整性保护)已关闭,只需发送一至两个正确排序的数据包,即可让目标Mac敞开门户。

2.4 8月6日:苹果紧急更新

8月6日,苹果紧急发布了macOS Tahoe 26.6.1、macOS Sequoia 15.7.9和macOS Sonoma 14.8.9,明确修复了CVE-2026-65400——这正是@osxreverser在7月27日发现并被悄悄修复的那个漏洞的”正式版本”。苹果在更新说明中credited Alfredo Pesoli of Bynario报告了该漏洞,但CVE-2026-65400与@osxreverser发现的漏洞实际上是同一个bug的不同表现形式。

有趣的是,@osxreverser发现的漏洞是帧长度检查中的单字节错误返回值——长度检查遇到超长帧时提前退出,返回的是前一次read操作的成功码,调用方将其解读为”认证步骤通过”,状态机继续推进。而CVE-2026-65400则是状态机去同步问题,需要知道一个账户名(但这个限制形同虚设,因为macOS会在登录窗口显示用户名)。

两者都是逻辑漏洞,不需要堆喷射、不需要绕过ASLR、不需要竞争条件、不需要崩溃。只要发送一两个正确顺序的数据包,攻击就能100%成功。


三、AI加速漏洞武器化

3.1 四小时从补丁到武器

在苹果8月6日发布紧急更新的同一天,安全公司Calif(加州安全公司)宣布,他们在4小时内就完成了对CVE-2026-65400的完整漏洞利用开发。

Calif的工程师通过对比macOS 26.6和26.6.1版本的二进制文件,diff出漏洞所在的具体代码位置,然后针对性地构建了完整的利用工具。他们不仅恢复了CVE-2026-65400的利用方法,还对@osxreverser在7月27日发现的那个未分配CVE的漏洞也进行了完整利用开发。

也就是说,两个前认证远程root漏洞,在同一天被同一批人用AI辅助工具在四个小时内全部攻破

3.2 AI正在压缩”补丁到武器”的时间窗口

Calif在其博客中指出,这是AI加速漏洞武器化趋势的最新例证。他们的工程师在这次漏洞利用开发中全程使用了AI模型。更值得关注的是,Bynario最初发现CVE-2026-43760用的也是AI驱动的工作流(GPT-5.5)。7月份苹果安全公告中,还有两个CVE的credit给了自动化系统:Atuin的发现引擎和腾讯玄武实验室的XlabAI团队。

这意味着漏洞研究和利用开发正在经历根本性的变革:AI不仅能更快地发现新漏洞,还能更快地从补丁中恢复漏洞细节并武器化。”从补丁到武器化”的时间窗口正在从过去的数周压缩到数小时,甚至更短。


四、漏洞已在野利用

4.1 荷兰机构发出紧急警告

本周,NCSC-NL(荷兰国家网络安全中心)更新了其安全公告,首次确认CVE-2026-65400正在野外被活跃利用。该机构表示,已收到多份报告,显示在多个可从互联网访问5900端口的Mac系统上均检测到了漏洞利用痕迹。

所有这些案例的共同点是:攻击者都成功获取了root权限,并在系统中植入了门罗币(Monero)加密货币挖矿木马。

目前尚不清楚这些攻击的规模、首次观察时间,以及攻击者是否还利用漏洞干了其他事情(不只是挖矿)。

4.2 端口5900是关键暴露面

屏幕共享服务默认监听5900端口(VNC协议标准端口)。如果Mac开启了屏幕共享且该端口暴露在公网上,攻击者可以直接扫描到这些脆弱主机并发动攻击。

安全研究人员特别提醒,随着Apple Silicon(苹果自研芯片)日益普及,越来越多的云服务商开始提供裸金属Mac实例,这类服务通常默认启用SSH和屏幕共享。如果这些服务商尚未将最新的苹果安全更新集成到其基础镜像中,新交付的Mac实例将始终处于未修复状态。


五、修复与缓解方案

5.1 立即更新

苹果已在以下版本中修复该漏洞,用户应立即升级

系统版本修复版本
macOS Tahoe26.6.1
macOS Sequoia15.7.9
macOS Sonoma14.8.9

这些版本均发布于2026年8月6日,属于紧急带外(out-of-band)更新。

5.2 关闭屏幕共享

如果暂时无法更新苹果系统,应立即关闭屏幕共享功能。操作路径:系统设置 → 通用 → 共享 → 关闭”屏幕共享”

值得注意的是,由于该漏洞属于前认证漏洞,常规的加固措施无效——关闭允许的用户账户、禁用传统VNC密码认证或轮换VNC密码都无法抵御该漏洞利用。

5.3 网络层防护

对于必须开启屏幕共享的场景,安全研究人员建议:

  • 将屏幕共享服务置于VPN之后
  • 配置防火墙规则,仅允许受信任IP地址访问5900端口
  • 切勿将屏幕共享服务直接暴露在公网上

六、检测与排查

6.1 端点安全事件监控

苹果在macOS 13.0中引入了端点安全(Endpoint Security)框架的屏幕共享监控事件。如果你的环境中部署了EDR(端点检测与响应)解决方案,可以订阅ES_EVENT_TYPE_NOTIFY_SCREENSHARING_ATTACH事件来检测可疑连接。

关键检测指标包括:

  • session_username: root —— macOS默认禁用root账户,若出现root身份的屏幕共享会话,极度可疑
  • authentication_type: SRP(明文SRP,无加密保护)—— 正常的Apple原生认证应为RSA-SRP

6.2 文件系统事件监控

漏洞利用过程中会触发SSFileCopySender.bundle的文件操作事件,EDR应能捕捉到SSFileCopySender进程对系统任意路径的读/写操作。正常的屏幕共享文件传输操作不应涉及系统敏感路径。

6.3 紧急排查清单

  • 在所有Mac上检查是否开启了屏幕共享功能
  • 扫描内网中暴露5900端口的Mac设备
  • 检查这些设备是否存在异常的高CPU占用率(挖矿木马特征)
  • 检查是否存在来历不明的cron任务或LaunchDaemon

版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞8 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容