Mac 螢幕共享漏洞可繞過登入,三代 macOS 已有修補
3C 產品

Mac 螢幕共享漏洞可繞過登入,三代 macOS 已有修補

圖片:via 9to5Mac — https://9to5mac.com/2026/08/06/apples-latest-macos-updates-address-a-serious-screen-sharing-vulnerability/
TechLab 編輯部(譯)·

有開 Screen Sharing 或 Remote Management 就應盡快更新

Apple 8 月 6 日為三代 macOS 推出小型安全更新,修補 Screen Sharing 驗證漏洞 CVE-2026-65400。受保護版本分別係 macOS Tahoe 26.6.1、Sequoia 15.7.9 同 Sonoma 14.8.9。Apple 話,能夠連到部 Mac 嘅攻擊者,可能毋須有效登入資料都通過 Screen Sharing 驗證。聽落嚴重,但風險有清楚前置條件,唔代表所有連住網嘅 Mac 都可以隨便俾人遙距控制。

邊類 Mac 先要特別小心

Screen Sharing 預設唔係每部 Mac 都長開。呢個漏洞主要影響已開啟 Screen Sharing,或者用 Remote Management 提供遙距管理嘅 Mac。一般私人 Mac 如果兩項功能都關閉,相關服務唔接受連線,直接受攻擊嘅機會自然低好多。公司 IT、學校電腦室、工作室共用機、長期擺喺辦公室俾人遙距支援嘅 Mac,先係要優先處理嗰批。

Apple 嘅寫法係「attacker on the network」,冇講到攻擊者一定要坐喺同一個 Wi-Fi,亦冇交代完整攻擊路徑。實際可唔可以連到部 Mac,仲要睇 firewall、VPN、路由器轉發同公司內聯網設定。暫時亦冇證據顯示 CVE-2026-65400 已經俾人大規模利用,Apple 冇話呢個係已知遭利用漏洞,亦冇公開 CVSS 評分。

舊式 VNC 選項唔好同漏洞條件混埋

去到「系統設定 > 一般 > 共享」,就可以睇到 Screen SharingRemote Management 有冇開;macOS 唔會畀兩者同時啟用。撳功能旁邊嘅資料按鈕,仲可以檢查邊啲帳戶獲准存取、有冇開「Anyone may request permission to control screen」,同埋 「VNC viewers may control screen with password」 呢個舊式兼容選項。

要講清楚,Apple 今次嘅安全公告冇話舊式 VNC 密碼選項係 CVE-2026-65400 嘅必要條件。7 月嗰輪 macOS 更新的確修過其他 Screen Sharing/舊式 VNC 問題,但今次係另一個 CVE,唔應該混為一談。不過第三方 VNC 模式本身保護較弱,Apple 文件亦提醒非 Apple VNC 連線安全性較低;冇實際用途就應該關掉,密碼亦唔好同其他帳戶共用。

點樣即刻處理

先去「系統設定 > 一般 > 軟件更新」,確認版本已經升到 Tahoe 26.6.1、Sequoia 15.7.9 或 Sonoma 14.8.9。如果部 Mac 暫時唔方便重啟,就先喺「共享」關閉 Screen Sharing 同 Remote Management。真係要保留遙距支援,至少收窄獲准登入嘅帳戶、關掉舊式 VNC 密碼功能,亦唔好直接將相關連接埠公開畀外面連入。

呢批更新值得快裝,原因好實際:漏洞掂到嘅係登入驗證,而 Screen Sharing 成功連線後,本身就可以睇畫面、開 app、郁檔案;做到幾多,就要睇嗰個 session 有咩權限。Apple 同日推出更新,再補上安全詳情;有管理大量 Mac 嘅 IT 團隊,應該優先盤點邊啲機開住遙距功能,再安排更新。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook