荷蘭官員警告,一個允許攻擊者執行惡意程式碼的高嚴重性 macOS 漏洞正被積極利用。

荷蘭國家網路安全中心(NCSC)本週稍早警告:「NCSC 接獲通知,已觀察到此漏洞在多個可從網際網路存取 5900 連接埠的系統上遭到濫用。」「在所有這些案例中,受影響的系統都已被取得 root 權限,並被植入了門羅幣(Monero)加密貨幣挖礦程式。」

此漏洞追蹤代碼為 CVE-2026-65400,蘋果上週已針對 macOS Tahoe、Sequoia 和 Sonoma 發布修補程式。此漏洞的嚴重性評分為 10 分中的 7.1 分,源於 macOS 螢幕共享功能中的一個錯誤,該功能允許遠端使用者在電腦開機時檢視螢幕並控制鍵盤和滑鼠。根本原因是「狀態管理」中的一個缺陷,該功能負責追蹤先前的事件、使用者互動、變數和其他系統狀態。

此漏洞的利用細節於上週的 Black Hat 安全會議上公開。蘋果上週表示,CVE-2026-65400「可能」允許未經授權的攻擊者存取 Mac。目前尚不清楚蘋果為何使用較為保守的說法,但對於大多數科技開發者來說,在披露漏洞時使用較為緩和的語言是很常見的。

如 NCSC 所述,當 5900 連接埠暴露於網際網路時,此漏洞便會被利用。當啟用螢幕共享時,macOS 防火牆會開啟該連接埠。路由器和專用防火牆通常會封鎖該連接埠,除非進行了覆蓋該設定的配置。安全專家通常建議 Mac 用戶即使在使用螢幕共享時也要保持該連接埠關閉,而是透過 VPN 或 SSH 隧道進行連接。這些替代方案需要大多數用戶無法實現的操作。

最安全的做法是封鎖螢幕共享,僅在需要時啟用,並在會話結束後關閉該功能。可以透過前往「系統設定」>「一般」>「共享」並切換「螢幕共享」的開關來開啟或關閉螢幕共享。當然,安裝上週的安全更新也是必須的。

目前沒有跡象顯示利用此漏洞安裝了除門羅幣挖礦程式以外的任何東西,挖礦程式會偷偷利用 Mac 的資源執行數學運算,為攻擊者產生加密貨幣。更大的風險是,攻擊者可能會利用此漏洞安裝竊取憑證或其他更惡劣活動的惡意軟體。