Ars Technica

Vulnerability giving attackers full control of Macs is under active exploitation

8.5内容质量
Vulnerability giving attackers full control of Macs is under active exploitation

TL;DR · AI 摘要

Apple macOS存在严重漏洞CVE-2026-65400,允许远程攻击者无需密码控制Mac,已被用于安装Monero矿工,需立即安装补丁并关闭端口5900。

核心要点

  • macOS漏洞CVE-2026-65400可让攻击者远程获取系统root权限
  • 荷兰NCSC确认该漏洞已被用于大规模部署Monero矿工
  • Apple已发布补丁,但用户需手动关闭端口5900或改用SSH/VPN

结构提纲

按章节快速跳转。

  1. 荷兰NCSC确认CVE-2026-65400漏洞正在被大规模利用。

  2. 屏幕共享功能的state management模块存在逻辑缺陷,允许远程代码执行。

  3. 攻击者通过暴露的5900端口植入Monero矿工,窃取算力资源。

  4. Apple官方建议关闭屏幕共享功能并安装最新安全更新。

  5. 替代方案包括使用SSH隧道或VPN实现安全远程访问。

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • macOS漏洞CVE-2026-65400
    • 漏洞机制
      • 屏幕共享state management缺陷
      • 远程代码执行路径
    • 安全建议
      • 关闭5900端口
      • 启用SSH/VPN替代方案
    • 攻击影响
      • Monero矿工部署
      • 系统root权限获取

金句 / Highlights

值得收藏与分享的关键句。

#macOS#安全漏洞#网络安全#Apple
打开原文

攻击者可完全控制Mac的漏洞正在被积极利用 - Ars Technica

获取系统管理员权限变得异常简单

攻击者可完全控制Mac的漏洞正在被积极利用

屏幕共享功能的漏洞使远程黑客无需密码即可登录。

Dan Goodin

2026年8月14日 下午2:32

|

102

孤立照片为13英寸MacBook Pro Retina。

图片来源:Getty Images

按钮

文本设置

面板

故事文本

尺寸

小号

标准

大号

宽度

*

宽屏

链接

橙色

  • 仅限订阅者

了解更多

最小化到导航栏

荷兰官员警告称,一个严重程度评级为10分制7.1分的macOS漏洞正在被积极利用,该漏洞允许攻击者执行恶意代码。

荷兰国家网络安全中心(NCSC)本周早些时候警告称:“NCSC收到通知,显示在多个系统上已观察到对该漏洞的主动利用,这些系统的5900端口可以从互联网访问。” “在所有这些案例中,攻击者都已获得受影响系统的root权限,并安装了门罗币加密货币挖矿程序。”

你知道自己的屏幕共享功能是否开启了吗?

该漏洞被追踪为CVE-2026-65400,苹果公司上周已为macOS Tahoe、Sequoia和Sonoma系统发布了补丁。该漏洞的严重程度评分为10分制7.1分,源于macOS屏幕共享功能中的一个缺陷,该缺陷允许远程方在设备开机时查看屏幕并控制键盘和鼠标。状态管理(state management)中的缺陷是根本原因,状态管理负责跟踪先前事件、用户交互、变量和其他系统状态。

此处可以观看漏洞利用的视频。CVE-2026-65400的细节在上周的Black Hat安全会议上公开。苹果公司上周表示,CVE-2026-65400“可能”允许没有凭证的攻击者访问Mac。尚不清楚苹果为何使用模糊措辞,但大多数技术开发人员在披露漏洞时通常会使用较为缓和的语言。苹果公司感谢安全公司Bynario报告了该漏洞。

如NCSC所指出的,当端口5900暴露在互联网上时,该漏洞正在被利用。当开启屏幕共享功能时,macOS防火墙会打开该端口。除非配置为覆盖该设置,否则路由器和专用防火墙通常会阻止该端口。安全专家通常建议Mac用户即使在使用屏幕共享功能时也应保持该端口关闭,转而通过VPN或SSH隧道连接。这些替代方案需要用户执行超出大多数用户能力范围的操作。

最安全的做法是阻止屏幕共享功能,仅在需要时启用,并在会话结束后立即关闭该功能。可以通过访问系统设置 > 一般 > 共享,切换屏幕共享的开关来开启或关闭该功能。当然,安装上周发布的安全更新也是必须的。

目前,尚无迹象表明攻击者正在利用该漏洞安装除门罗币挖矿程序以外的其他软件,这些挖矿程序秘密利用Mac的资源执行数学运算以生成加密货币。更大的风险是攻击者可能利用该漏洞安装窃取凭证或执行其他更恶意活动的恶意软件。

高级安全编辑

Dan Goodin 是 Ars Technica 的高级安全编辑,负责监督恶意软件、计算机间谍活动、僵尸网络、硬件黑客攻击、加密和密码相关报道。在工作之余,他喜欢园艺、烹饪以及关注独立音乐场景。Dan 的工作地点是旧金山。你可以通过

here

在 Mastodon 和

在 Bluesky 上关注他。通过 Signal 联系他,联系方式为 DanArs.82。

102条评论