macOS屏幕共享漏洞CVE-2026-65400怎么修复?苹果紧急更新与门罗币挖矿攻击分析

macOS屏幕共享漏洞CVE-2026-65400已被野外利用,攻击者可通过5900端口无凭证入侵并植入门罗币挖矿程序。苹果已发布Tahoe 26.6.1等紧急补丁,用户应立即更新或禁用屏幕共享。

  • macOS漏洞
  • 屏幕共享
  • 门罗币挖矿
  • CVE-2026-65400
  • 苹果紧急更新

据 The Hacker News 报道,荷兰国家网络安全中心(NCSC)警告称,苹果 macOS 屏幕共享组件中一处近期修复的严重认证漏洞(CVE-2026-65400,CVSS 评分 9.8)已被野外利用。该漏洞允许攻击者访问暴露在互联网上的 Mac(5900 端口),并在无需有效凭证的情况下植入门罗币挖矿软件。

苹果已于 8 月 6 日通过紧急更新修复该漏洞,涉及版本包括 macOS Tahoe 26.6.1、Sequoia 15.7.9 和 Sonoma 14.8.9,具体通过改进状态管理来加强凭证验证。NCSC 确认,在多起攻击事件中,攻击者利用该漏洞获取了 root 权限并部署了挖矿程序。此外,安全研究员 @osxreverser 披露了同一组件中的另一处预认证漏洞(亦在 26.6 版本中修复),该漏洞允许攻击者仅凭目标 IP 即可绕过密码认证,且无需用户名即可利用。

据 Calif 指出,研究人员已借助 AI 在仅 4 小时内为上述两处漏洞开发出可用的攻击程序,这表明 AI 正在显著缩短从漏洞发现到攻击代码开发的时间。当前建议用户立即更新系统;如无法立即更新,则应禁用屏幕共享功能以降低风险。

漏洞利用与攻击要点

此次被 NCSC 点名的攻击具有明确的利用路径:目标 Mac 的屏幕共享服务暴露于公网 5900 端口,攻击者无需有效账号密码即可通过认证绕过进入系统。成功利用后,攻击者可直接获得 root 权限,并在受害设备上部署门罗币挖矿程序。这意味着设备不仅面临被植入恶意软件的风险,还可能因持续挖矿导致性能下降与硬件损耗。

受影响版本与紧急修复建议

苹果针对该高危漏洞发布了跨版本紧急补丁:macOS Tahoe 26.6.1、macOS Sequoia 15.7.9 以及 macOS Sonoma 14.8.9。修复机制聚焦于改进状态管理,从而强化凭证验证流程。对于暂时无法安装补丁的用户,最直接的风险缓释措施是关闭系统内置的屏幕共享功能,避免 5900 端口在公网可访问。企业网络管理员应同步检查防火墙策略,限制该端口的互联网暴露面。

另一预认证漏洞与AI加速攻击趋势

除 CVE-2026-65400 外,安全研究员 @osxreverser 披露的同一组件预认证漏洞同样值得警惕。该漏洞允许仅通过目标 IP 地址绕过密码认证,且无需用户名即可完成利用,进一步降低了攻击门槛。更值得注意的是,研究人员利用 AI 工具在 4 小时内即完成可用攻击代码的开发,反映出漏洞武器化周期正在急剧缩短。用户与运维团队需提高对端口暴露和补丁时效的敏感度,缩短响应窗口。

后续观察指标

围绕此次安全事件,可重点关注以下几点:一是公网 5900 端口暴露的 Mac 设备数量变化;二是各版本 macOS 补丁推送后的安装采纳率;三是门罗币挖矿僵尸网络是否出现针对该漏洞的新变种载荷;四是企业端点安全工具对无凭证认证绕过的检测能力是否升级。

OKX App
欧易(OKX)APP注册
全球顶尖数字货币交易平台
注册立即领取价值高达1000圆的盲盒,享受20%限时手续费优惠