找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖

5840

积分

0

好友

752

主题
发表于 2026-8-19 19:49:02 | 查看: 8| 回复: 0

导语:荷兰国家网络安全中心(NCSC-NL)本周发布紧急安全警告,苹果 macOS 操作系统中的屏幕共享(Screen Sharing)组件存在高危认证绕过漏洞(CVE-2026-65400),攻击者可在无需任何凭证的情况下以 root 权限登录目标 Mac。目前该漏洞已处于野外活跃利用状态,多台暴露 5900 端口的 Mac 被植入门罗币(Monero)挖矿木马。

一、漏洞详情

1.1 基本信息

本次披露的漏洞编号为 CVE-2026-65400,CVSS 评分高达 9.8 分(满分 10 分),属于“极危”级别。漏洞存在于 macOS 的屏幕共享功能中,该功能允许用户从其他计算机远程连接并查看桌面、控制键盘和鼠标。

根据苹果官方安全公告的描述,漏洞根源在于 screensharingd(屏幕共享守护进程)的状态管理机制存在缺陷。具体来说,屏幕共享使用安全远程密码(SRP)协议进行原生 Apple 认证,而 screensharingd 在实现 SRP 时,其帧长度验证器错误地返回了一个过期的成功状态码,导致连接被误认为是已认证状态,后续通信也不再受加密保护,形成明文会话。

更致命的是,screensharingd 以 root 权限运行。这意味着攻击者一旦绕过认证,拿到的不只是某个用户账户,而是整台机器的最高权限。

1.2 攻击条件

该漏洞的可怕之处在于其极低的攻击门槛。安全研究人员 @osxreverser 在 7 月底的扫描数据显示,互联网上约有 4 万台 Mac 的屏幕共享服务暴露在公网上,其中近半数位于美国。这些设备主要来自以下场景:

  • 托管在数据中心的 Mac mini 服务实例(通常默认开启屏幕共享)
  • 办公室内网中配置过一次就再未过问的 Mac
  • 高校实验室和科研机构的 Mac 机器

攻击者只需知道目标 Mac 的 IP 地址,即可发动攻击,无需用户名、无需密码、甚至不需要了解目标网络中任何账户信息。

macOS 屏幕共享漏洞攻击示意

二、漏洞发展脉络

2.1 7 月 27 日:苹果悄悄修复了第一个漏洞

故事要从两周前说起。7 月 27 日,苹果推送了 macOS Tahoe 26.6 版本的安全更新,修复了三个与屏幕共享相关的漏洞,其中就包括安全公司 Bynario(由 Alfredo Pesoli 等人组成)报告的 CVE-2026-43760——一个需要密码的后认证漏洞。

但几乎没人注意到,同一天苹果还悄悄修复了一个远比这三个漏洞危险得多的 bug:一个 无需任何凭证即可以 root 身份登录的前认证(pre-auth)远程代码执行漏洞。这个漏洞是安全研究员 @osxreverser 独立发现的,他选择了不向苹果报告。

2.2 7 月 29 日:研究者愤怒披露

7 月 29 日,Bynario 发布了其 CVE-2026-43760 的详细分析报告。同一天,@osxreverser 忍无可忍,在博客发表了一篇名为《It's a pre-auth, stupid!(这是个前认证漏洞,笨蛋!)》的文章,愤怒地指出苹果在 7 月 27 日的更新中已经悄悄修复了一个远比 Bynario 那个更强大的漏洞——一个无需密码、无需用户名、只需知道 IP 地址就能 root 登录的真正的前认证远程代码执行漏洞,而这个漏洞从未出现在任何 CVE 编号中。

@osxreverser 当天还发布了一个混淆后的 PoC 二进制程序(由化名 navi_the_clown 的人分发),可实现以 root 身份读取任意文件系统内容,并暗示还有更关键的漏洞利用细节尚未公开。

2.3 8 月 1 日至 2 日:漏洞利用公开

8 月 1 日至 2 日,安全研究人员 bl4sty 对 @osxreverser 的 PoC 进行了完整的逆向工程,恢复出了完整的利用代码,并发布了读/写操作以及远程代码执行的完整 PoC。该分析显示,利用过程不需要 SIP(系统完整性保护)已关闭,只需发送一至两个正确排序的数据包,即可让目标 Mac 敞开门户。

2.4 8 月 6 日:苹果紧急更新

8 月 6 日,苹果紧急发布了 macOS Tahoe 26.6.1、macOS Sequoia 15.7.9 和 macOS Sonoma 14.8.9,明确修复了 CVE-2026-65400——这正是 @osxreverser 在 7 月 27 日发现并被悄悄修复的那个漏洞的“正式版本”。苹果在更新说明中 credited Alfredo Pesoli of Bynario 报告了该漏洞,但 CVE-2026-65400 与 @osxreverser 发现的漏洞实际上是同一个 bug 的不同表现形式。

有趣的是,@osxreverser 发现的漏洞是 帧长度检查中的单字节错误返回值——长度检查遇到超长帧时提前退出,返回的是前一次 read 操作的成功码,调用方将其解读为“认证步骤通过”,状态机继续推进。而 CVE-2026-65400 则是 状态机去同步问题,需要知道一个账户名(但这个限制形同虚设,因为 macOS 会在登录窗口显示用户名)。

两者都是逻辑漏洞,不需要堆喷射、不需要绕过 ASLR、不需要竞争条件、不需要崩溃。只要发送一两个正确顺序的数据包,攻击就能 100% 成功。

三、AI 加速漏洞武器化

3.1 四小时从补丁到武器

在苹果 8 月 6 日发布紧急更新的同一天,安全公司 Calif(加州安全公司)宣布,他们在 4 小时内就完成了对 CVE-2026-65400 的完整漏洞利用开发。

Calif 的工程师通过对比 macOS 26.6 和 26.6.1 版本的二进制文件,diff 出漏洞所在的具体代码位置,然后针对性地构建了完整的利用工具。他们不仅恢复了 CVE-2026-65400 的利用方法,还对 @osxreverser 在 7 月 27 日发现的那个未分配 CVE 的漏洞也进行了完整利用开发。

也就是说,两个前认证远程 root 漏洞,在同一天被同一批人用 AI 辅助工具在四个小时内全部攻破

3.2 AI 正在压缩“补丁到武器”的时间窗口

Calif 在其博客中指出,这是 AI 加速漏洞武器化趋势的最新例证。他们的工程师在这次漏洞利用开发中全程使用了 AI 模型。更值得关注的是,Bynario 最初发现 CVE-2026-43760 用的也是 AI 驱动的工作流(GPT-5.5)。7 月份苹果安全公告中,还有两个 CVE 的 credit 给了自动化系统:Atuin 的发现引擎和腾讯玄武实验室的 XlabAI 团队。

这意味着漏洞研究和漏洞利用开发正在经历根本性的变革:AI 不仅能更快地发现新漏洞,还能更快地从补丁中恢复漏洞细节并武器化。“从补丁到武器化”的时间窗口正在从过去的数周压缩到数小时,甚至更短。

四、漏洞已在野利用

4.1 荷兰机构发出紧急警告

本周,NCSC-NL(荷兰国家网络安全中心)更新了其安全公告,首次确认 CVE-2026-65400 正在野外被活跃利用。该机构表示,已收到多份报告,显示在多个可从互联网访问 5900 端口的 Mac 系统上均检测到了漏洞利用痕迹。

所有这些案例的共同点是:攻击者都成功获取了 root 权限,并在系统中植入了门罗币(Monero)加密货币挖矿木马。

目前尚不清楚这些攻击的规模、首次观察时间,以及攻击者是否还利用漏洞干了其他事情(不只是挖矿)。

4.2 端口 5900 是关键暴露面

屏幕共享服务默认监听 5900 端口(VNC 协议标准端口)。如果 Mac 开启了屏幕共享且该端口暴露在公网上,攻击者可以直接扫描到这些脆弱主机并发动攻击。

安全研究人员特别提醒,随着 Apple Silicon(苹果自研芯片)日益普及,越来越多的云服务商开始提供裸金属 Mac 实例,这类服务通常默认启用 SSH 和屏幕共享。如果这些服务商尚未将最新的苹果安全更新集成到其基础镜像中,新交付的 Mac 实例将始终处于未修复状态。

五、修复与缓解方案

5.1 立即更新

苹果已在以下版本中修复该漏洞,用户应 立即升级

系统版本 修复版本
macOS Tahoe 26.6.1
macOS Sequoia 15.7.9
macOS Sonoma 14.8.9

这些版本均发布于 2026 年 8 月 6 日,属于紧急带外(out-of-band)更新。

5.2 关闭屏幕共享

如果暂时无法更新苹果系统,应立即关闭屏幕共享功能。操作路径:系统设置 → 通用 → 共享 → 关闭“屏幕共享”

值得注意的是,由于该漏洞属于前认证漏洞,常规的加固措施 无效——关闭允许的用户账户、禁用传统 VNC 密码认证或轮换 VNC 密码都无法抵御该漏洞利用。

5.3 网络层防护

对于必须开启屏幕共享的场景,安全研究人员建议:

  • 将屏幕共享服务置于 VPN 之后
  • 配置防火墙规则,仅允许受信任 IP 地址访问 5900 端口
  • 切勿将屏幕共享服务直接暴露在公网上

六、检测与排查

6.1 端点安全事件监控

苹果在 macOS 13.0 中引入了端点安全(Endpoint Security)框架的屏幕共享监控事件。如果你的环境中部署了 EDR(端点检测与响应)解决方案,可以订阅 ES_EVENT_TYPE_NOTIFY_SCREENSHARING_ATTACH 事件来检测可疑连接。

关键检测指标包括:

  • session_username: root —— macOS 默认禁用 root 账户,若出现 root 身份的屏幕共享会话,极度可疑
  • authentication_type: SRP(明文 SRP,无加密保护)—— 正常的 Apple 原生认证应为 RSA-SRP

6.2 文件系统事件监控

漏洞利用过程中会触发 SSFileCopySender.bundle 的文件操作事件,EDR 应能捕捉到 SSFileCopySender 进程对系统任意路径的读/写操作。正常的屏幕共享文件传输操作不应涉及系统敏感路径。

6.3 紧急排查清单

  • 在所有 Mac 上检查是否开启了屏幕共享功能
  • 扫描内网中暴露 5900 端口的 Mac 设备
  • 检查这些设备是否存在异常的高 CPU 占用率(挖矿木马特征)
  • 检查是否存在来历不明的 cron 任务或 LaunchDaemon

END




上一篇:部门解散赔偿N谈妥,HR突然说签过竞业:5年不能干同行,赔50万
下一篇:Lazarus借CVE-2026-68820零日漏洞攻击欧洲防务产业链:Dream Job行动完整技术拆解
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-8-27 02:44 , Processed in 1.081168 second(s), 42 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表