Vulnerability giving attackers full control of Macs is under active exploitation

TL;DR · AI 摘要
Apple macOS存在严重漏洞CVE-2026-65400,允许远程攻击者无需密码控制Mac,已被用于安装Monero矿工,需立即安装补丁并关闭端口5900。
核心要点
- macOS漏洞CVE-2026-65400可让攻击者远程获取系统root权限
- 荷兰NCSC确认该漏洞已被用于大规模部署Monero矿工
- Apple已发布补丁,但用户需手动关闭端口5900或改用SSH/VPN
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- macOS漏洞CVE-2026-65400
- 漏洞机制
- 屏幕共享state management缺陷
- 远程代码执行路径
- 安全建议
- 关闭5900端口
- 启用SSH/VPN替代方案
- 攻击影响
- Monero矿工部署
- 系统root权限获取
金句 / Highlights
值得收藏与分享的关键句。
NCSC确认该漏洞已导致多系统被植入Monero矿工
Apple将漏洞严重性评级为7.1/10,但未明确说明攻击条件
默认开启屏幕共享时,macOS防火墙会自动开放5900端口
攻击者可完全控制Mac的漏洞正在被积极利用 - Ars Technica
获取系统管理员权限变得异常简单
攻击者可完全控制Mac的漏洞正在被积极利用
屏幕共享功能的漏洞使远程黑客无需密码即可登录。
Dan Goodin
–
2026年8月14日 下午2:32
|
102
孤立照片为13英寸MacBook Pro Retina。
图片来源:Getty Images
按钮
文本设置
面板
故事文本
尺寸
小号
标准
大号
宽度
*
宽屏
链接
橙色
- 仅限订阅者
了解更多
最小化到导航栏
荷兰官员警告称,一个严重程度评级为10分制7.1分的macOS漏洞正在被积极利用,该漏洞允许攻击者执行恶意代码。
荷兰国家网络安全中心(NCSC)本周早些时候警告称:“NCSC收到通知,显示在多个系统上已观察到对该漏洞的主动利用,这些系统的5900端口可以从互联网访问。” “在所有这些案例中,攻击者都已获得受影响系统的root权限,并安装了门罗币加密货币挖矿程序。”
你知道自己的屏幕共享功能是否开启了吗?
该漏洞被追踪为CVE-2026-65400,苹果公司上周已为macOS Tahoe、Sequoia和Sonoma系统发布了补丁。该漏洞的严重程度评分为10分制7.1分,源于macOS屏幕共享功能中的一个缺陷,该缺陷允许远程方在设备开机时查看屏幕并控制键盘和鼠标。状态管理(state management)中的缺陷是根本原因,状态管理负责跟踪先前事件、用户交互、变量和其他系统状态。
此处可以观看漏洞利用的视频。CVE-2026-65400的细节在上周的Black Hat安全会议上公开。苹果公司上周表示,CVE-2026-65400“可能”允许没有凭证的攻击者访问Mac。尚不清楚苹果为何使用模糊措辞,但大多数技术开发人员在披露漏洞时通常会使用较为缓和的语言。苹果公司感谢安全公司Bynario报告了该漏洞。
如NCSC所指出的,当端口5900暴露在互联网上时,该漏洞正在被利用。当开启屏幕共享功能时,macOS防火墙会打开该端口。除非配置为覆盖该设置,否则路由器和专用防火墙通常会阻止该端口。安全专家通常建议Mac用户即使在使用屏幕共享功能时也应保持该端口关闭,转而通过VPN或SSH隧道连接。这些替代方案需要用户执行超出大多数用户能力范围的操作。
最安全的做法是阻止屏幕共享功能,仅在需要时启用,并在会话结束后立即关闭该功能。可以通过访问系统设置 > 一般 > 共享,切换屏幕共享的开关来开启或关闭该功能。当然,安装上周发布的安全更新也是必须的。
目前,尚无迹象表明攻击者正在利用该漏洞安装除门罗币挖矿程序以外的其他软件,这些挖矿程序秘密利用Mac的资源执行数学运算以生成加密货币。更大的风险是攻击者可能利用该漏洞安装窃取凭证或执行其他更恶意活动的恶意软件。
高级安全编辑
Dan Goodin 是 Ars Technica 的高级安全编辑,负责监督恶意软件、计算机间谍活动、僵尸网络、硬件黑客攻击、加密和密码相关报道。在工作之余,他喜欢园艺、烹饪以及关注独立音乐场景。Dan 的工作地点是旧金山。你可以通过
here
在 Mastodon 和
在 Bluesky 上关注他。通过 Signal 联系他,联系方式为 DanArs.82。
102条评论