租用的 Mac 透過「螢幕共享」登入漏洞讓攻擊者取得 root 存取權
重點速覽
- •CISA 將 macOS 螢幕共享漏洞 CVE-2026-65400 的評分從 7.1 上調至 9.8,原因是出現實際利用跡象。
- •Apple 已於 8 月 6 日為 macOS Tahoe 26.6.1、Sequoia 15.7.9 與 Sonoma 14.8.9 發布修補。
- •研究人員表示,這個漏洞可讓攻擊者在密碼驗證前繞過身分驗證,並取得暴露 Mac 的 root 權限。
- •荷蘭國家資安中心指出,攻擊者使用預設的 Screen Sharing 5900 埠,並在遭入侵系統上部署 Monero 挖礦程式。
- •Huntress 表示已找到數萬個可能存在漏洞的、暴露於網際網路的主機,其中許多與租用的 bare-metal Mac 有關。

CISA 於週五將一項 macOS 螢幕共享漏洞的嚴重性分數上調至 10 分中的 9.8,原因是荷蘭調查人員回報,攻擊者已取得對暴露於網際網路的 Mac 的 root 控制權,並悄悄載入 Monero 挖礦軟體。
一週內從 7.1 升至 9.8
當 Apple 推出修補程式時,CISA 在國家漏洞資料庫中將此漏洞(追蹤編號為 CVE-2026-65400)列為 7.1。之後,該機構將其上調至 9.8,接近 CVSS 分數的頂端。
荷蘭國家資安中心(NCSC)也採取了類似作法。其最初公告的 8 月 12 日更新指出,公開的概念驗證程式碼已在流通,且已確認存在實際濫用情況。
截至週五,這項漏洞尚未被納入由美國網路安全與基礎設施安全局維護的已知遭攻擊漏洞聯邦目錄。Apple 在荷蘭機構中的 CVE 記錄仍維持較早的 7.1 評分。
在密碼檢查之前就發生的驗證失敗
這項漏洞源於 Screen Sharing 處理驗證的方式。資安公司 Huntress 將其追溯到該服務在使用 Secure Remote Password 時的缺陷,這是用於在授予存取權之前驗證使用者身分的協定。
Huntress 表示,實際效果是 Mac 會把外部人士視為已經登入。失敗發生在任何密碼驗證之前,而重設或刪除 Screen Sharing 密碼也無法阻止入侵。
Huntress 研究員 Ryan Dowd 寫道:「任何在受支援的 macOS 版本上使用 Apple 螢幕共享功能的人,都需要立即套用最新的安全更新。」
Apple 已於 8 月 6 日在 macOS Tahoe 26.6.1、Sequoia 15.7.9 以及 Sonoma 14.8.9 中提供修補。
數萬台租用 Mac 可能在範圍內
NCSC 發現受害機器已完全遭到入侵。研究人員檢視的每個案例中,攻擊者都是透過 5900 埠進入系統;這是預設的 Screen Sharing 埠,且仍對網際網路開放。
隨後,攻擊者將權限提升至 root,並部署 Monero(XMR)加密貨幣礦工。荷蘭機構未公布受影響系統數量,也未指認嫌疑人。
Screen Sharing 預設為停用。不過,它是處理「bare-metal」Mac 的標準工具,也就是租用並在遠端資料中心內運行的實體 Apple 硬體,相關暴露大多集中於此。使用網際網路掃描工具 Censys,Dowd 表示他找到了「數萬個可能存在漏洞的主機」。Huntress 表示,其中許多是按小時向代管服務租用的機器。
Cryptopolitan 曾報導過 Reaper 惡意軟體,該軟體會劫持 Script Editor 以掏空錢包,也報導過 偽造的 macOS 疑難排解貼文,誘使受害者貼上惡意 Terminal 指令。
加密劫持,也就是竊取運算能力換取代幣,長期以來就是 Monero 相關活動。與需要專用設備的幣種不同,Monero 可在一般 CPU 上挖掘,而且其交易設計上具備私密性。
對單一遭劫持的 Mac 而言,收益並不高。以週一價格計算,Monero 網路每天產出的約 432 XMR,價值約 179,000 美元,會分配給所有礦工。週一 XMR 的交易價格為 413.47 美元,過去 24 小時上漲約 0.9%。