荷兰国家网络安全中心(NCSC)近日发出警告,称一个高危 macOS 漏洞正在被攻击者积极利用,该漏洞允许攻击者在目标系统上执行恶意代码。

NCSC 在本周早些时候表示:"已收到通知,显示该漏洞已在多台可从互联网访问 5900 端口的系统上遭到主动滥用。在所有已确认案例中,攻击者均获取了受影响系统的 root 权限,并植入了门罗币(Monero)加密货币挖矿程序。"

该漏洞编号为 CVE-2026-65400,严重性评分为 7.1 分(满分 10 分)。苹果公司上周已针对 macOS Tahoe、Sequoia 和 Sonoma 系统发布了对应补丁。漏洞根源在于 macOS 屏幕共享功能中的"状态管理"缺陷——屏幕共享功能允许远程用户在设备开机状态下查看屏幕并控制键盘和鼠标,而状态管理负责追踪先前事件、用户交互、变量及其他系统状态,该环节存在的漏洞为攻击者提供了可乘之机。该漏洞的利用演示视频已在上周举行的 Black Hat 安全大会上公开披露。苹果公司表示,CVE-2026-65400 漏洞"可能"允许未经身份验证的攻击者访问 Mac 系统,措辞相对保守,这在科技厂商披露漏洞时较为常见。

正如 NCSC 所指出的,该漏洞在 5900 端口暴露于互联网时即可被利用。启用屏幕共享功能后,macOS 防火墙会自动开放该端口。通常情况下,路由器和独立防火墙会默认屏蔽该端口,除非手动配置为开放状态。安全专家普遍建议 Mac 用户即便使用屏幕共享,也应保持该端口关闭,转而通过 VPN 或 SSH 隧道方式进行连接。不过,这些替代方案对普通用户而言存在一定操作门槛。

目前最安全的做法是:平时关闭屏幕共享功能,仅在需要时临时开启,使用结束后立即关闭。用户可通过"系统设置 > 通用 > 共享"路径,切换屏幕共享开关。此外,安装上周发布的安全更新也是必不可少的步骤。

目前尚无迹象显示攻击者利用该漏洞安装了门罗币挖矿程序以外的恶意软件。挖矿程序会秘密占用 Mac 的计算资源,为攻击者进行加密货币挖矿运算。然而更大的潜在风险在于,攻击者可能进一步利用该漏洞植入能够窃取账号凭据或实施其他更具破坏性恶意行为的恶意软件,值得高度警惕。

Q&A

Q1:CVE-2026-65400 漏洞是怎么被利用的?

A:攻击者通过访问开放在互联网上的 5900 端口来利用该漏洞。当 macOS 的屏幕共享功能开启时,系统防火墙会自动打开 5900 端口。漏洞存在于屏幕共享的状态管理机制中,允许未经身份验证的攻击者获取系统的 root 权限,目前已有多台系统被植入门罗币挖矿程序。

Q2:如何防范 macOS 屏幕共享漏洞被利用?

A:首先,应立即安装苹果上周发布的安全补丁,该补丁适用于 macOS Tahoe、Sequoia 和 Sonoma 系统。其次,建议平时关闭屏幕共享功能,仅在需要时开启,用完即关;同时避免将 5900 端口暴露在互联网上,可通过 VPN 或 SSH 隧道替代屏幕共享直连方式,以降低风险。

Q3:CVE-2026-65400 漏洞目前造成了哪些危害?

A:目前已确认的危害是攻击者在受感染的 Mac 上植入了门罗币挖矿程序,秘密占用设备计算资源为攻击者牟利。目前尚未发现被用于安装其他类型恶意软件的案例,但安全专家警告,该漏洞同样可能被用于窃取账号凭据或实施其他更具破坏性的恶意活动。

ArsTechnica