荷兰国家网络安全中心(NCSC)本周发出警告:一个编号CVE-2026-65400的macOS屏幕共享漏洞已经被用于真实攻击,但目标不是所有Mac用户,而是那些把5900端口暴露在公网上的系统。攻击者靠它跳过密码验证,直接拿到root权限,再在机器上悄悄安装门罗币挖矿程序。苹果上周已为macOS Tahoe、Sequoia、Sonoma发布补丁,漏洞严重度评为7.1分(满分10)。这不是一次面向全体Mac用户的紧急警报,而是一次精准打在“配置疏漏+补丁滞后”交叉点上的攻击。
一个状态管理bug,怎么变成免密登录
漏洞细节上周在Black Hat大会上被公开:问题出在屏幕共享功能的“状态管理”环节——系统追踪前序事件、用户交互和变量状态的那套逻辑出了纰漏,攻击者可以绕过身份验证直接连上去,控制键盘鼠标,进而拿到最高权限。
NCSC这周确认,已经在多台5900端口暴露在互联网上的系统上观察到真实攻击:每一起案例里,攻击者都拿到了root,并植入了门罗币矿机。这是目前唯一被证实的载荷,还没有证据显示攻击已经被用来窃取密码或做更深的入侵——但root权限本身就是个信号,一旦攻击者换一套payload,风险边界会迅速扩大。
苹果在披露公告里用的措辞是“may allow”,即“可能允许”未授权访问。这种谨慎用词是安全公告的行业惯例,不代表漏洞的影响本身存在不确定性——NCSC给出的是已经发生的攻击事实,两边只是站在不同立场说话,并不矛盾。
真正该盯的不是Mac,是那扇没人管的端口
这次攻击能成立,需要两个条件同时满足:Mac开着屏幕共享,且5900端口能从公网直接访问。macOS打开屏幕共享时,系统防火墙会自动放行这个端口;但多数家用路由器和企业防火墙默认会拦住5900,除非有人手动改过配置去覆盖这条规则。换句话说,中招的大概率是为了远程办公图方便、自己动手把端口转发出去的用户,或者网络边界本身就配置粗放的小型机构。
- 风险.root权限已经到手,攻击者随时可能从挖矿升级为凭据窃取或更深入侵,这一步目前尚未观测到,但技术上不存在障碍。
安全从业者一贯建议:即便要用屏幕共享,也别把5900端口直接晾在公网,该走VPN或SSH隧道再连。问题是,这套方案对多数普通用户门槛不低——配置VPN服务器和SSH隧道需要一定网络知识,不是勾选一下开关就能搞定的事。这也是为什么“直接暴露端口”这种明知有风险的做法依然普遍:便利和安全之间的取舍,很多人默认选了前者。
5900端口对公网开放,本身就是在替攻击者省掉一道门。
现在能做的事情很直接:安装上周发布的安全更新,覆盖Tahoe、Sequoia、Sonoma三个版本;平时用不到屏幕共享,就去“系统设置-通用-共享”里把开关关掉,用完随手关,而不是一直开着。对远程办公者、在家跑个人服务器的人、以及负责企业Mac设备的IT管理员来说,更值得做的是核查一遍网络边界——有没有历史遗留的端口转发规则,有没有哪台机器的屏幕共享常年开着却没人记得。
