CVE-2026-65400 是 macOS 屏幕共享组件中的认证绕过漏洞,CVSS 评分 7.1,苹果已在 8 月 6 日通过 macOS Tahoe 26.6.1、Sequoia 15.7.9、Sonoma 14.8.9 修复。荷兰国家网络安全中心(NCSC-NL)在 8 月 13 日更新警告,称已收到多起报告,攻击者利用该漏洞对暴露 5900 端口的系统取得 root 权限并植入门罗币(Monero)挖矿程序。
事件概述
苹果在 8 月 6 日发布 macOS 多版本安全更新,修复屏幕共享组件的认证缺陷。NCSC-NL 在 8 月 7 日首次发布警告(仅描述漏洞),在 8 月 13 日将威胁等级上调为”已观察到主动利用”。NCSC-NL 公告明确:受 CVE-2026-65400 影响的版本为 macOS Sequoia 15.7.9、Sonoma 14.8.9 与 Tahoe 26.6.1;攻击者通过网络可达的 5900 端口(屏幕共享默认 VNC 端口)即可绕过认证、获得系统 root 权限,并在受感染主机部署门罗币矿工。在 NCSC-NL 收到的所有报告案例中,攻击者最终都获得了受影响系统的 root 权限。
技术细节
屏幕共享(Screen Sharing)通过 VNC 协议在 TCP 5900 端口提供远程桌面控制能力。CVE-2026-65400 的根因是状态管理缺陷,认证流程对客户端提交凭据的验证不充分,攻击者无需提供有效用户名密码即可获得会话。漏洞利用前置条件有两个:屏幕共享功能已开启、5900 端口对攻击者可达。NCSC-NL 公告指出,攻击者一旦获得 root 权限,会在系统上植入门罗币挖矿程序长期占用计算资源,由于挖矿对计算资源的持续高占用,攻击窗口一旦打开、暴露时间稍长,被发现率反而高于传统勒索攻击。
苹果的修复通过改进状态管理机制强制进行正确的凭据验证,阻断非法认证尝试。该漏洞的影响范围覆盖 Sequoia、Sonoma、Tahoe 三大主线版本,几乎涵盖所有在用 macOS 设备。在国内,大量 macOS 工作站被用于开发、设计、跨境办公等场景,若开发者开启了屏幕共享并暴露在公网,则面临高概率被扫描利用的风险。
影响评估
CVE-2026-65400 拥有未认证、网络可达、root 权限落地三个高危要素,NCSC-NL 公告中”所有报告案例均获得 root”的描述意味着该漏洞在野利用的成功率很高。攻击者利用挖矿而非勒索作为变现手段,反映出”低烈度、长期占用”的盈利模式。门罗币挖矿对算力隐蔽性要求高,会显著增加 CPU 占用、降低电池续航、增加散热,导致设备体验下降,被发现的风险也较高。CVSS 评分 7.1 看似中等,但叠加 5900 端口暴露面与 NCSC-NL 报告的实战成功率,应作为高优先级修补项处理。
修复建议
- 立即升级至 macOS Tahoe 26.6.1、macOS Sequoia 15.7.9 或 macOS Sonoma 14.8.9;
- 在升级前若无需使用屏幕共享,临时关闭:”系统设置”→”通用”→”共享”→关闭”屏幕共享”;
- 检查 5900 端口是否暴露在公网:
sudo lsof -iTCP:5900 -sTCP:LISTEN,必要时在防火墙做入站限制; - 在 macOS 防火墙中开启”隐藏模式”(
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --setstealthmode on)减少端口扫描; - 关注活动监视器中的异常 CPU 占用与陌生进程,定期用 EDR 工具扫描
/tmp/、~/Library/LaunchAgents/与/Library/LaunchDaemons/; - 启用 FileVault 磁盘加密,避免离线物理接触造成的二次攻击。