苹果用户速更新!macOS曝高危漏洞可免密获Root权限

Rain科技8月17日消息,macOS内置的屏幕共享功能近日被曝出高危漏洞,攻击者无需任何有效凭证即可绕过身份验证,直接获取系统最高权限并植入门罗币挖矿软件。该漏洞编号为CVE-2026-65400,最初由研究人员发现并报告,随后在Black Hat黑客大会上公开了完整的技术细节和攻击演示视频,网上也出现了概念验证代码,威胁迅速扩散。

美国网络安全和基础设施安全局(CISA)已将该漏洞的CVSS风险评级从7.1分大幅上调至9.8分的极危级别。这一调整反映了实际攻击情况与最初评估之间的巨大差异:早期分析认为攻击者需要低级权限才能利用,但后续灾情证明攻击者根本不需要任何预设权限,甚至无需任何有效凭证即可直接入侵系统。

苹果用户尽快更新:macOS曝出9.8分超高危漏洞!无需密码就能拿Root

荷兰国家网络安全中心于12日发布安全警报,指出黑客组织正在大规模扫描公网中开放TCP 5900端口(VNC协议)的Mac电脑并实施入侵。NCSC-NL记录到的所有案例中,攻击者拿到Root权限后无一例外地植入了门罗币挖矿软件,进行隐蔽挖矿攻击。从攻击手法来看,黑客利用的是macOS屏幕共享服务在身份验证环节的漏洞,该服务默认使用VNC协议,但缺乏对连接请求的严格校验,导致攻击者可以伪造凭证或直接绕过认证流程。

这个漏洞最初被评为7.1分中高风险,因为CISA评估时认为攻击者需要低级权限才能利用,影响范围有限。但随后研究人员在Black Hat黑客大会上公开了技术细节和攻击演示视频,网上也流出了概念验证代码,威胁迅速扩大。实际灾情也证明判断有误,攻击者根本不需要任何预设权限。从技术角度看,该漏洞的本质是屏幕共享服务的授权逻辑存在缺陷,攻击者可以通过发送特制数据包触发缓冲区溢出或权限提升,从而直接获取Root shell。

CISA于8月14日全面修正评估,确认该漏洞会导致系统的机密性、完整性和可用性遭受全面破坏,同时将攻击特性从无法自动化改为可自动化,证实黑客已经在用自动化脚本批量入侵缺乏防护的Mac设备。这意味着任何暴露在公网且未更新的Mac都可能成为目标,尤其是企业环境中的办公设备、服务器或开发机,一旦被入侵,不仅系统会被植入挖矿木马,还可能被用作跳板攻击内部网络。

Apple已在CISA公布漏洞后紧急发布安全更新,建议macOS用户尽快升级到最新版本。暂时无法更新的用户应关闭屏幕共享功能以降低被远程攻击的风险。从行业角度看,此次漏洞曝光再次提醒用户:默认开启的服务往往是最容易被忽视的攻击入口,尤其是远程桌面、屏幕共享这类涉及网络通信的功能,应严格限制暴露范围,或仅在内网使用。

苹果用户尽快更新:macOS曝出9.8分超高危漏洞!无需密码就能拿Root

免责声明:本网站内容主要来自原创、合作伙伴供稿和第三方自媒体作者投稿,凡在本网站出现的信息,均仅供参考。本网站将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。本网站对有关资料所引致的错误、不确或遗漏,概不负任何法律责任。任何单位或个人认为本网站中的网页或链接内容可能涉嫌侵犯其知识产权或存在不实内容时,可联系本站进行审核删除。
(0)
Rain科技Rain科技
华为稳居全球可穿戴腕带设备榜首,小米第二,苹果第三
上一篇 5小时前
宏碁非凡Go Air首发5099元,重1.19kg
下一篇 2小时前

相关推荐

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注