macOS 螢幕共享爆重大漏洞:不用密碼就能登入你的 Mac

Elponcrab
分享
macOS 螢幕共享爆重大漏洞:不用密碼就能登入你的 Mac

如果你用 Mac 管理加密資產,這則要立刻處理。Apple 於 8 月 6 日修補了一個 macOS「螢幕共享」的重大認證漏洞(CVE-2026-65400):根據 Apple 官方安全公告,只要你的 Mac 開著螢幕共享,同一網路上的攻擊者不需要有效帳密,就能登入你的電腦。

免帳密登入、還能拿 root:SRP 認證回傳了「過期的成功狀態」

這個漏洞出在 macOS 的 screensharingd 服務。它處理安全遠端密碼(SRP)認證時有一段錯誤的訊框長度驗證,會回傳一個過期的「成功」狀態,讓一個其實沒通過驗證的連線被當成已認證。結果就是:網路上的攻擊者既不需要有效的 macOS 帳號、也不需要舊版 VNC 密碼,就能登入成任何帳號。資安研究員公布的概念驗證(PoC)更進一步顯示,這個弱點可被用來任意讀寫檔案、以 root 權限遠端執行程式,甚至透過 LaunchDaemons 或 shell 啟動檔留下持久性後門。此漏洞由 Alfredo Pesoli 透過 Bynario Atlas 回報,Apple 表示目前沒有證據顯示已遭實際利用,完整技術文預計稍後才會公開。

對自保加密用戶的意義:端點被攻破,等於錢包全曝光

對把私鑰、助記詞或軟體錢包放在 Mac 上的自保用戶來說,這類漏洞的殺傷力特別大—攻擊者一旦能登入你的電腦、以 root 讀寫檔案,等於繞過了你所有的錢包密碼與加密保護。處理方式很直接:立刻更新系統,Apple 已同步釋出 macOS Tahoe 26.6.1、Sequoia 15.7.9 與 Sonoma 14.8.9 三個修補版本;如果你平常沒在用螢幕共享,也建議直接到「系統設定 → 一般 → 共享」把它關掉,減少攻擊面。鏈新聞先前也報導過 macOS 的另一個內核漏洞(CVE-2026-28952),端點安全始終是自保用戶最容易忽略,卻也最致命的一環。

廣告 - 內文未完請往下捲動

風險提示

加密貨幣投資具有高度風險,其價格可能波動劇烈,您可能損失全部本金。請謹慎評估風險。