8 月 14 日,荷兰国家网络安全中心(NCSC-NL)发出紧急警告:一个存在于 macOS 屏幕共享功能中的高危漏洞正在被黑客主动利用,攻击者可以在无需密码的情况下远程控制用户的 Mac 设备。
漏洞详情
该漏洞编号为 CVE-2026-65400,CVSS 评分为 7.1(高危)。苹果已于上周发布了针对 macOS Tahoe、Sequoia 和 Sonoma 的修复补丁。
攻击原理
漏洞源于 macOS 屏幕共享功能的"状态管理"缺陷——即系统跟踪前置事件、用户交互、变量和其他系统状态的方式存在 bug。当屏幕共享功能开启且5900 端口暴露到互联网时,攻击者可以直接远程控制对方的键盘、鼠标并查看屏幕,完全无需凭证。
!MacBook Pro 示意图:MacBook Pro(图源:Getty Images)
已证实的主动攻击
荷兰 NCSC 在警告中明确指出:
"NCSC 收到通知,已有多个系统的 5900 端口遭受主动滥用。在所有这些案例中,攻击者都已获取系统 root 权限,并部署了 XMR 门罗币加密货币挖矿程序。"有安全研究人员在 Black Hat 大会上公开了攻击演示视频,点击即可获得系统控制权。
苹果的官方回应
苹果表示该漏洞"可能"允许无凭证攻击者访问 Mac,但使用"可能"(may)这样的措辞显得谨慎。科技公司在披露漏洞时使用软化语言是常见做法。
谁面临风险?
以下配置存在风险的用户:
- 1. 开启了屏幕共享功能(System Settings → General → Sharing → Screen Sharing)
- 2. 路由器未屏蔽 5900 端口或已将其转发到内网 Mac
- 3. Mac 直接暴露在互联网上,未通过防火墙保护
如何防护?
1 立即检查屏幕共享是否开启
# 检查屏幕共享服务状态
sudo systemsetup -getremotescreenaccesslock
或在系统设置中禁用"屏幕共享"选项。
2. 不要将 5900 端口暴露到互联网
VNC 端口(5900)应该仅限于局域网使用。如果确实需要远程访问:
- 使用 VPN 连接到内网后再开启屏幕共享
- 通过 SSH 隧道进行加密传输
- 使用更安全的远程管理工具(如 Parsec、Tox、RustDesk 等)
3. 更新系统到最新补丁版本
确保您的 macOS 已安装苹果上周发布的最新安全更新。
技术细节
VNC(Virtual Network Computing)是一种远程桌面协议,广泛用于系统管理和远程工作场景。问题在于:
- VNC 默认使用明文传输
- 许多用户将 VNC 端口直接映射到互联网
- 状态管理 bug 使得攻击者可以绕过认证机制
安全建议
网络安全专家普遍认为:
"即使使用屏幕共享,也应保持 5900 端口关闭,并通过 VPN 或 SSH 隧道连接。"这不仅适用于 macOS,也适用于任何启用 VNC 服务的应用。
参考资料
---本文根据 Ars Technica 的报道整理,更多信息请查看原始文章。

点评与讨论
GITHUB 账号登录有疑问、有补充、有不同看法?欢迎留下你的点评,一起把技术聊透。👇