导语:荷兰国家网络安全中心(NCSC-NL)本周发布紧急安全警告,苹果 macOS 操作系统中的屏幕共享(Screen Sharing)组件存在高危认证绕过漏洞(CVE-2026-65400),攻击者可在无需任何凭证的情况下以 root 权限登录目标 Mac。目前该漏洞已处于野外活跃利用状态,多台暴露 5900 端口的 Mac 被植入门罗币(Monero)挖矿木马。
一、漏洞详情
1.1 基本信息
本次披露的漏洞编号为 CVE-2026-65400,CVSS 评分高达 9.8 分(满分 10 分),属于“极危”级别。漏洞存在于 macOS 的屏幕共享功能中,该功能允许用户从其他计算机远程连接并查看桌面、控制键盘和鼠标。
根据苹果官方安全公告的描述,漏洞根源在于 screensharingd(屏幕共享守护进程)的状态管理机制存在缺陷。具体来说,屏幕共享使用安全远程密码(SRP)协议进行原生 Apple 认证,而 screensharingd 在实现 SRP 时,其帧长度验证器错误地返回了一个过期的成功状态码,导致连接被误认为是已认证状态,后续通信也不再受加密保护,形成明文会话。
更致命的是,screensharingd 以 root 权限运行。这意味着攻击者一旦绕过认证,拿到的不只是某个用户账户,而是整台机器的最高权限。
1.2 攻击条件
该漏洞的可怕之处在于其极低的攻击门槛。安全研究人员 @osxreverser 在 7 月底的扫描数据显示,互联网上约有 4 万台 Mac 的屏幕共享服务暴露在公网上,其中近半数位于美国。这些设备主要来自以下场景:
- 托管在数据中心的 Mac mini 服务实例(通常默认开启屏幕共享)
- 办公室内网中配置过一次就再未过问的 Mac
- 高校实验室和科研机构的 Mac 机器
攻击者只需知道目标 Mac 的 IP 地址,即可发动攻击,无需用户名、无需密码、甚至不需要了解目标网络中任何账户信息。

二、漏洞发展脉络
2.1 7 月 27 日:苹果悄悄修复了第一个漏洞
故事要从两周前说起。7 月 27 日,苹果推送了 macOS Tahoe 26.6 版本的安全更新,修复了三个与屏幕共享相关的漏洞,其中就包括安全公司 Bynario(由 Alfredo Pesoli 等人组成)报告的 CVE-2026-43760——一个需要密码的后认证漏洞。
但几乎没人注意到,同一天苹果还悄悄修复了一个远比这三个漏洞危险得多的 bug:一个 无需任何凭证即可以 root 身份登录的前认证(pre-auth)远程代码执行漏洞。这个漏洞是安全研究员 @osxreverser 独立发现的,他选择了不向苹果报告。
2.2 7 月 29 日:研究者愤怒披露
7 月 29 日,Bynario 发布了其 CVE-2026-43760 的详细分析报告。同一天,@osxreverser 忍无可忍,在博客发表了一篇名为《It's a pre-auth, stupid!(这是个前认证漏洞,笨蛋!)》的文章,愤怒地指出苹果在 7 月 27 日的更新中已经悄悄修复了一个远比 Bynario 那个更强大的漏洞——一个无需密码、无需用户名、只需知道 IP 地址就能 root 登录的真正的前认证远程代码执行漏洞,而这个漏洞从未出现在任何 CVE 编号中。
@osxreverser 当天还发布了一个混淆后的 PoC 二进制程序(由化名 navi_the_clown 的人分发),可实现以 root 身份读取任意文件系统内容,并暗示还有更关键的漏洞利用细节尚未公开。
2.3 8 月 1 日至 2 日:漏洞利用公开
8 月 1 日至 2 日,安全研究人员 bl4sty 对 @osxreverser 的 PoC 进行了完整的逆向工程,恢复出了完整的利用代码,并发布了读/写操作以及远程代码执行的完整 PoC。该分析显示,利用过程不需要 SIP(系统完整性保护)已关闭,只需发送一至两个正确排序的数据包,即可让目标 Mac 敞开门户。
2.4 8 月 6 日:苹果紧急更新
8 月 6 日,苹果紧急发布了 macOS Tahoe 26.6.1、macOS Sequoia 15.7.9 和 macOS Sonoma 14.8.9,明确修复了 CVE-2026-65400——这正是 @osxreverser 在 7 月 27 日发现并被悄悄修复的那个漏洞的“正式版本”。苹果在更新说明中 credited Alfredo Pesoli of Bynario 报告了该漏洞,但 CVE-2026-65400 与 @osxreverser 发现的漏洞实际上是同一个 bug 的不同表现形式。
有趣的是,@osxreverser 发现的漏洞是 帧长度检查中的单字节错误返回值——长度检查遇到超长帧时提前退出,返回的是前一次 read 操作的成功码,调用方将其解读为“认证步骤通过”,状态机继续推进。而 CVE-2026-65400 则是 状态机去同步问题,需要知道一个账户名(但这个限制形同虚设,因为 macOS 会在登录窗口显示用户名)。
两者都是逻辑漏洞,不需要堆喷射、不需要绕过 ASLR、不需要竞争条件、不需要崩溃。只要发送一两个正确顺序的数据包,攻击就能 100% 成功。
三、AI 加速漏洞武器化
3.1 四小时从补丁到武器
在苹果 8 月 6 日发布紧急更新的同一天,安全公司 Calif(加州安全公司)宣布,他们在 4 小时内就完成了对 CVE-2026-65400 的完整漏洞利用开发。
Calif 的工程师通过对比 macOS 26.6 和 26.6.1 版本的二进制文件,diff 出漏洞所在的具体代码位置,然后针对性地构建了完整的利用工具。他们不仅恢复了 CVE-2026-65400 的利用方法,还对 @osxreverser 在 7 月 27 日发现的那个未分配 CVE 的漏洞也进行了完整利用开发。
也就是说,两个前认证远程 root 漏洞,在同一天被同一批人用 AI 辅助工具在四个小时内全部攻破。
3.2 AI 正在压缩“补丁到武器”的时间窗口
Calif 在其博客中指出,这是 AI 加速漏洞武器化趋势的最新例证。他们的工程师在这次漏洞利用开发中全程使用了 AI 模型。更值得关注的是,Bynario 最初发现 CVE-2026-43760 用的也是 AI 驱动的工作流(GPT-5.5)。7 月份苹果安全公告中,还有两个 CVE 的 credit 给了自动化系统:Atuin 的发现引擎和腾讯玄武实验室的 XlabAI 团队。
这意味着漏洞研究和漏洞利用开发正在经历根本性的变革:AI 不仅能更快地发现新漏洞,还能更快地从补丁中恢复漏洞细节并武器化。“从补丁到武器化”的时间窗口正在从过去的数周压缩到数小时,甚至更短。
四、漏洞已在野利用
4.1 荷兰机构发出紧急警告
本周,NCSC-NL(荷兰国家网络安全中心)更新了其安全公告,首次确认 CVE-2026-65400 正在野外被活跃利用。该机构表示,已收到多份报告,显示在多个可从互联网访问 5900 端口的 Mac 系统上均检测到了漏洞利用痕迹。
所有这些案例的共同点是:攻击者都成功获取了 root 权限,并在系统中植入了门罗币(Monero)加密货币挖矿木马。
目前尚不清楚这些攻击的规模、首次观察时间,以及攻击者是否还利用漏洞干了其他事情(不只是挖矿)。
4.2 端口 5900 是关键暴露面
屏幕共享服务默认监听 5900 端口(VNC 协议标准端口)。如果 Mac 开启了屏幕共享且该端口暴露在公网上,攻击者可以直接扫描到这些脆弱主机并发动攻击。
安全研究人员特别提醒,随着 Apple Silicon(苹果自研芯片)日益普及,越来越多的云服务商开始提供裸金属 Mac 实例,这类服务通常默认启用 SSH 和屏幕共享。如果这些服务商尚未将最新的苹果安全更新集成到其基础镜像中,新交付的 Mac 实例将始终处于未修复状态。
五、修复与缓解方案
5.1 立即更新
苹果已在以下版本中修复该漏洞,用户应 立即升级:
| 系统版本 |
修复版本 |
| macOS Tahoe |
26.6.1 |
| macOS Sequoia |
15.7.9 |
| macOS Sonoma |
14.8.9 |
这些版本均发布于 2026 年 8 月 6 日,属于紧急带外(out-of-band)更新。
5.2 关闭屏幕共享
如果暂时无法更新苹果系统,应立即关闭屏幕共享功能。操作路径:系统设置 → 通用 → 共享 → 关闭“屏幕共享”。
值得注意的是,由于该漏洞属于前认证漏洞,常规的加固措施 无效——关闭允许的用户账户、禁用传统 VNC 密码认证或轮换 VNC 密码都无法抵御该漏洞利用。
5.3 网络层防护
对于必须开启屏幕共享的场景,安全研究人员建议:
- 将屏幕共享服务置于 VPN 之后
- 配置防火墙规则,仅允许受信任 IP 地址访问 5900 端口
- 切勿将屏幕共享服务直接暴露在公网上
六、检测与排查
6.1 端点安全事件监控
苹果在 macOS 13.0 中引入了端点安全(Endpoint Security)框架的屏幕共享监控事件。如果你的环境中部署了 EDR(端点检测与响应)解决方案,可以订阅 ES_EVENT_TYPE_NOTIFY_SCREENSHARING_ATTACH 事件来检测可疑连接。
关键检测指标包括:
session_username: root —— macOS 默认禁用 root 账户,若出现 root 身份的屏幕共享会话,极度可疑
authentication_type: SRP(明文 SRP,无加密保护)—— 正常的 Apple 原生认证应为 RSA-SRP
6.2 文件系统事件监控
漏洞利用过程中会触发 SSFileCopySender.bundle 的文件操作事件,EDR 应能捕捉到 SSFileCopySender 进程对系统任意路径的读/写操作。正常的屏幕共享文件传输操作不应涉及系统敏感路径。
6.3 紧急排查清单
- 在所有 Mac 上检查是否开启了屏幕共享功能
- 扫描内网中暴露 5900 端口的 Mac 设备
- 检查这些设备是否存在异常的高 CPU 占用率(挖矿木马特征)
- 检查是否存在来历不明的 cron 任务或 LaunchDaemon
END