跳到主要内容

开着屏幕共享的 Mac,被远程免密接管去挖矿:macOS Screen Sharing 认证绕过 CVE-2026-65400 全复盘——一条认证状态机的裂缝、暴露在公网的 5900 端口,以及 8 月 20 日被 CISA 拉进 KEV 的那一枪

Public

macOS 的屏幕共享(Screen Sharing)是很多技术用户离不开的功能:远程连回办公室的 Mac、帮家人修个电脑、在实验室里操作一台无头主机,全靠 VNC 协议和本地客户端之间的握手完成。CVE-2026-65400 瞄准的就是这个握手过程——CVSS 9.8 的认证绕过漏洞,让网络上的攻击者在没有有效凭证的情况下,也能完成对屏幕共享服务的认证,进而接管设备。更现实的是,它已经被用在了互联网暴露的 Mac 上,用来部署时下最常见的挖矿载荷。CISA 在 8 月 20 日把它写进已知被利用漏洞(KEV)目录,各国应急团队随之发布更新预警。

一、漏洞位置:认证状态机的裂缝

问题的根子在苹果描述的措辞里已经写得很明白——通过改进状态管理解决。对于一个面向网络开放的认证协议,VNC 的握手并不是一个简单的输入密码到校验到放行的直线,而是一套有先后顺序的状态机:先协商协议版本、交换安全类型、再进入认证回调、最后打开会话。一旦某个中间状态允许请求跳步,攻击者就能绕开真正校验凭证的那一环,直接进入后续阶段。

CVE-2026-65400 正是利用了这个状态管理缺陷。攻击者不需要知道目标 Mac 的用户名和密码,只要向开启屏幕共享的服务发送精心构造的请求序列,就能让认证状态机认为已经通过验证。苹果修复的版本是 macOS Sequoia 15.7.9、macOS Sonoma 14.8.9 和 macOS Tahoe 26.6.1,漏洞的发现者是 Bynario Atlas 的 Alfredo Pesoli(@__rev)。

二、在野利用:免密登入之后,直接装上挖矿机

认证绕过本身已经足够危险——打开屏幕共享的 Mac 几乎等于把整台机器的可视桌面交给了远程攻击者。而实际观察到的利用方式还要更进一步:NCSC-NL 等应急团队报告,这一漏洞已被用于攻击暴露在互联网上的 Mac 设备,并在成功入侵后部署了 Monero 挖矿程序。

挖矿载荷的指向很说明问题。与传统的勒索、窃密相比,挖矿的盈利能力虽低,却胜在挂机即收益、无需谈判、无需变现渠道。攻击者把目标定义成互联网上所有开着屏幕共享的 Mac,用自动化脚本批量扫 5900 端口,命中后就植入挖矿工具让 CPU 替自己打工。对受害者而言,危害不只是性能被占——被完整控制的主机随时可以转为窃取凭据、当作跳板、或沦为下次入侵的滩头阵地。

三、为什么它够得上 9.8 分

把评分拆开看:攻击向量为网络(远程可达),攻击复杂度低(无需物理接触或特殊条件),所需权限无(不需要任何账号),用户交互无(受害者完全无感知)。这套组合几乎把 CVSS 的每一项都拉到了不利的一端。对一个默认按内网工具使用、很少被人想到要封公网端口的功能来说,9.8 分一点都不夸张。

更麻烦的是暴露面的隐蔽性。屏幕共享通常被用户归入生产力功能,而不是需要防护的服务。企业内部大量 Mac 对办公网开放 5900,一旦边界设备的访问控制稍有疏漏,整个内部网段里的 Mac 就都成了可被探测的对象。苹果虽然提供了关闭该功能的选项,但多数用户并不会主动去关——默认开着,恰恰是它最脆弱的底色。

四、处置与缓解:关掉不需要的暴露就是最好的补丁

第一时间升级到 macOS Sequoia 15.7.9、Sonoma 14.8.9 或 Tahoe 26.6.1,这是根治该漏洞的唯一手段;
关闭屏幕共享:不需要远程管理的设备,直接关闭 Screen Sharing 功能,从源头上消灭攻击面;
封堵 5900 端口:确有远程需求的环境,应在防火墙严格限定来源 IP,绝不无条件暴露到公网;
排查挖矿痕迹:对疑似受影响主机检查高 CPU 占用、异常的进程与系统扩展,以及新增的登录账号或定时任务。

CVE-2026-65400 是默认开启的功能、面向网络的协议、管理疏漏三者叠加的教科书案例。它提醒所有把远程控制工具当日常设备的团队:安全边界不该建立在这个功能应该没问题的假设上,而应建立在没有开放需求就必须关闭的纪律上。对于任何面向网络的服务,认证应当是不可跳过的门槛,而不是一层可以被状态机裂缝绕开的装饰。

参考:Apple 安全更新页、NVD 记录、NCSC-NL / Malwarebytes 关于在野利用部署 Monero 挖矿的分析、reSecurity 研究。

认证绕过KEV在野利用补丁管理macOSCVE-2026-65400Screen SharingMonero挖矿苹果安全NCSC-NL远程访问
0