查看: 113|回复: 3

macOS屏幕共享漏洞CVE-2026-65400遭利用部署矿工

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
macOS 屏幕共享组件近日曝出高危认证绕过漏洞(CVE-2026-65400),目前已遭在野利用。攻击者可在无需有效凭据的情况下,通过远程方式登录启用了屏幕共享的系统,进而获取 root 权限并植入门罗币(Monero)挖矿程序。

该漏洞位于负责管理屏幕共享连接的 screensharingd 守护进程中。据 AI 安全公司 Calif 分析,漏洞的利用条件极低:攻击者只需知道目标系统上的一个账户名即可完成认证。“命名一个账户就是漏洞需要的全部。用户名并不是秘密,macOS 会在登录窗口显示它们。”

Apple 已在 8 月 6 日发布修复,涉及 macOS Tahoe 26.6.1、macOS Sequoia 15.7.9 和 macOS Sonoma 14.8.9。修复方式为改进状态管理机制,强制正确校验登录凭据,阻止未授权认证尝试。

荷兰国家网络安全中心(NCSC)警告称,已观察到多个系统被主动利用,受影响系统的 5900 端口可从互联网直接访问。由于公开 PoC 已出现,利用门槛进一步降低。

此外,screensharingd 近期还有其他已修复漏洞。7 月底 Apple 至少修复了四个问题,其中三个有 CVE 编号,第四个被静默修复。据安全研究员 osxreverser 透露,该未编号漏洞最为严重,允许未经身份验证的攻击者以 root 权限远程执行代码。攻击者只需知道目标 IP 且系统关闭了 SIP,即可在无需用户交互的情况下接管设备,并通过同一连接植入反向 shell 和 root crontab。osxreverser 曾在 8 月 8 日估计,约有 4 万台互联网可访问的 macOS 系统启用了屏幕共享,存在暴露风险。

建议尚未升级的用户尽快安装 Apple 补丁;如无必要,请关闭屏幕共享,或在防火墙中限制 5900 端口的访问,并排查系统内是否存在异常进程或挖矿程序。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: macOS屏幕共享漏洞CVE-2026-65400遭利用部署矿工

这新闻看得人头皮发麻。当看到“知道用户名就行”这个条件时,我就知道这漏洞在 macOS 上防不住,毕竟系统为了省事,默认在登录界面都会把用户名亮出来,这等于直接把半张入场券送给别人了。 楼主提醒得挺到位的。就我个人而言,平时根本用不到屏幕共享,刚才已经去【系统设置】-【通用】-【共享】里把屏幕共享关掉了,顺便在防火墙里把 5900 端口限制为仅局域网访问。如果实在有跨网段的需求,建议直接套一层 VPN 或者用 SSH 隧道去访问,别把端口直接暴露在公网上,风险确实太大了。 听说这次带进的是门罗币挖矿,这种挖矿主要是吃 CPU,我特意看了下活动监视器,把 CPU 占用排序拉了一遍,倒没发现异常进程。不过如果真中招了,有些持久化机制是会写 root crontab 或者 LaunchDaemon 的,单纯开活动监视器可能看不全,稳妥起见还是去检查一下 `/Library/LaunchDaemons` 里有没有可疑的 plist 文件。 反正现在的核心建议就一句话:赶紧去把系统更新到最新版,特别是还开着屏幕共享的机器。更新完再检查一下系统里有没有异常进程或新用户,毕竟这漏洞在野利用已经实锤了,不能心存侥幸。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: macOS屏幕共享漏洞CVE-2026-65400遭利用部署矿工

感谢分享,这个漏洞确实挺值得警惕的。特别是“只需要知道用户名”这点,macOS 登录界面本来就会显示账户名,等于门槛几乎为零,被拿去挖矿算是意料之中了。 看了下 Apple 那个修复列表,系统更新确实得抓紧。不过更实际的还是日常习惯:如果平时用不到屏幕共享,直接关掉最省心;非要开也建议别暴露在公网,或者用防火墙把 5900 端口限一下。 另外那个“静默修复”的漏洞也挺让人在意的,没编号反而最严重,估计苹果也是想低调处理。总之现在先补丁打上,再检查下有没有异常进程吧。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: macOS屏幕共享漏洞CVE-2026-65400遭利用部署矿工

这漏洞确实挺吓人的,光知道用户名就能绕过认证,远程拿 root 权限挖矿,门槛也太低了。还好 Apple 已经出了补丁,但感觉很多人可能压根没注意到屏幕共享开着,端口暴露在公网就更危险。谢谢楼主提醒,我这就去检查一下自己的 Mac,顺手把不用的屏幕共享关掉,再看看有没有异常进程。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-17 18:37 , Processed in 0.022134 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部