macOS 萤幕共享爆严重漏洞CVE-2026-65400:预认证认证绕过、PoC 已公开,苹果呼吁尽速更新

Apple 在8 月6 日发布macOS 安全更新修补萤幕共享(Screen Sharing)服务的严重漏洞CVE-2026-65400,CVSS 风险评分来到7.1(High)。该漏洞只要开启萤幕共享,任何网路上的攻击者都有机会在不知道密码的情况下,以任意帐号登入目标Mac。 Apple 官方在macOS Tahoe 26.6.1 支援文件中承认,攻击者可以在没有有效凭证的情况下,通过萤幕共享服务进行验证,原因出在认证状态管理不当,官方以改善状态管理(state management)的方式修补。

CVE-2026-65400:预认证认证绕过、PoC 已公开,呼吁尽速更新

macOS 原生萤幕共享认证时会用Secure Remote Password(SRP)通讯协定对实际的macOS 使用者帐号进行验证,而研究发现screensharingd 在处理这个认证协定的框架(framing)与验证(validation)时存在错误。问题不在SRP 本身的密码学,而是它的实作与状态管理出了错。这代表受影响的认证路径可以在没有有效萤幕共享凭证的情况下被触发,后续研究显示,绕过认证后建立的连线可以与具特权的萤幕共享文件操作元件互动,这些元件带有攸关系统安全的Apple 授权(entitlement),让这个漏洞远比一般的认证绕过来得严重。

具体来说,逆向工程指出SSFileCopySender 带有一项高度敏感的Apple 授权:com.apple.private.tcc.allow 搭配kTCCServiceSystemPolicyAllFiles,也就是说绕过认证后取得的session,可以读取与操作系统层级的文件物件。

这个漏洞为何棘手

让这个漏洞特别危险的原因,在于它位于「预认证」(pre-auth)层级。攻击者不需要先登入系统,只要目标的萤幕共享连接埠对外开放,任何在网路上能连到该Mac 的人都有机会触发漏洞。

更麻烦的是,几道常见的系统防护在这里都派不上用场。分析指出,macOS 的系统完整性保护(SIP)与隐私权保护(TCC)都无法让这个认证绕过「无害化」,而单纯关闭VNC 认证也无法修复此漏洞。即使停用传统VNC 认证、移除萤幕共享使用者、更换VNC 密码,这些控制都无法阻挡这个漏洞,因为问题出在Screen Sharing 内置的Apple 原生认证路径,而不是VNC 密码机制。

直接把Mac 暴露在网路上的使用者风险最高。萤幕共享预设并非在每台Mac 上开启,这也限制了整体攻击面,但愈来愈多企业把Mac 当作远端管理的工作站、开发环境、代管建置机器,甚至裸机伺服器使用,云端与基础设施供应商也提供Mac mini 等Apple 硬体供远端工作负载,新开通的系统可能已为管理用途开启远端存取功能,这些都扩大了暴露范围。

与7 月修补的漏洞是两回事

CVE-2026-65400 常被拿来与先前另一个萤幕共享漏洞CVE-2026-43760 比较。两者是不同的漏洞:CVE-2026-43760 是认证后(post-authentication)的问题,攻击者已经通过传统VNC 机制成功认证后,才能滥用具特权的萤幕共享文件操作元件,造成混淆情境(confused condition),CVE-2026-43760 已在Apple 7 月27 日的安全性更新中修补。

CVE-2026-65400 则相反,它是认证绕过(authentication bypass),攻击者不需要合法的萤幕共享凭证就能建立受影响的连线,这项差异让实际风险大幅提升。 7 月27 日的更新虽然修补了CVE-2026-43760,但后续研究发现该版本也扰动了另一个预认证层级的认证缺陷,真正的修补直到8 月6 日的版本才到位。因此,仅安装7 月27 日版本并不能视为对CVE-2026-65400 的最终修补。

如何修补

Apple 已在8 月6 日发布修补,受影响版本涵盖所有在更新之前的macOS 版本。需要更新的版本包括:

  • macOS Tahoe 26.6.1
  • macOS Sequoia 15.7.9
  • macOS Sonoma 14.8.9

苹果官方建议所有使用者立即更新至最新版本,以确保系统安全。对管理者来说,最直接的修补就是安装8 月6 日的安全性更新,并应针对使用萤幕共享的远端Mac 进行盘点,确认哪些系统开放远端存取。目前没有证据显示此漏洞已在野外被实际利用。但考量到PoC 已经公开、漏洞位在预认证层级,管理者仍应尽快完成更新,避免有心攻击者抢在补丁部署前利用该漏洞造成资安意外。

(0)
摩榜哥摩榜哥

相关推荐

发表回复

您的电子邮箱地址不会被公开。 必填项已用 * 标注