8 月 14 日,荷兰国家网络安全中心(NCSC-NL)发出紧急警告:一个存在于 macOS 屏幕共享功能中的高危漏洞正在被黑客主动利用,攻击者可以在无需密码的情况下远程控制用户的 Mac 设备。

漏洞详情

该漏洞编号为 CVE-2026-65400,CVSS 评分为 7.1(高危)。苹果已于上周发布了针对 macOS Tahoe、Sequoia 和 Sonoma 的修复补丁。

攻击原理

漏洞源于 macOS 屏幕共享功能的"状态管理"缺陷——即系统跟踪前置事件、用户交互、变量和其他系统状态的方式存在 bug。当屏幕共享功能开启且5900 端口暴露到互联网时,攻击者可以直接远程控制对方的键盘、鼠标并查看屏幕,完全无需凭证。

!MacBook Pro 示意图:MacBook Pro(图源:Getty Images)

已证实的主动攻击

荷兰 NCSC 在警告中明确指出:

"NCSC 收到通知,已有多个系统的 5900 端口遭受主动滥用。在所有这些案例中,攻击者都已获取系统 root 权限,并部署了 XMR 门罗币加密货币挖矿程序。"
有安全研究人员在 Black Hat 大会上公开了攻击演示视频,点击即可获得系统控制权

苹果的官方回应

苹果表示该漏洞"可能"允许无凭证攻击者访问 Mac,但使用"可能"(may)这样的措辞显得谨慎。科技公司在披露漏洞时使用软化语言是常见做法。

谁面临风险?

以下配置存在风险的用户

  1. 1. 开启了屏幕共享功能(System Settings → General → Sharing → Screen Sharing)
  2. 2. 路由器未屏蔽 5900 端口或已将其转发到内网 Mac
  3. 3. Mac 直接暴露在互联网上,未通过防火墙保护

如何防护?

1 立即检查屏幕共享是否开启

# 检查屏幕共享服务状态
sudo systemsetup -getremotescreenaccesslock

或在系统设置中禁用"屏幕共享"选项。

2. 不要将 5900 端口暴露到互联网

VNC 端口(5900)应该仅限于局域网使用。如果确实需要远程访问:

  • 使用 VPN 连接到内网后再开启屏幕共享
  • 通过 SSH 隧道进行加密传输
  • 使用更安全的远程管理工具(如 Parsec、Tox、RustDesk 等)

3. 更新系统到最新补丁版本

确保您的 macOS 已安装苹果上周发布的最新安全更新。

技术细节

VNC(Virtual Network Computing)是一种远程桌面协议,广泛用于系统管理和远程工作场景。问题在于:

  • VNC 默认使用明文传输
  • 许多用户将 VNC 端口直接映射到互联网
  • 状态管理 bug 使得攻击者可以绕过认证机制

安全建议

网络安全专家普遍认为:

"即使使用屏幕共享,也应保持 5900 端口关闭,并通过 VPN 或 SSH 隧道连接。"
这不仅适用于 macOS,也适用于任何启用 VNC 服务的应用。

参考资料

---

本文根据 Ars Technica 的报道整理,更多信息请查看原始文章。