文章总结: Apple发布安全补丁修复macOS屏幕共享服务中的未鉴权RCE漏洞CVE-2026-65400。攻击者可绕过认证以root权限读写文件并执行代码,影响macOS26.6及以下、15.7.8及以下、14.7.8及以下版本。建议立即升级至修复版本或关闭屏幕共享服务。 综合评分: 89 文章分类: 漏洞预警,漏洞分析,解决方案,应用安全,云安全
【漏洞预警】不用输密码,对方已经接管你的Mac:官方补丁公布macOS存在未鉴权RCE漏洞
原创
YGnight YGnight
night安全
2026年8月10日 08:10 四川
在小说阅读器读本章
去阅读
Apple官方出了一堆安全补丁,经过分析有一个编号为CVE-2026-65400的漏洞需要重点关注一下。经过对补丁的分析这个漏洞的风险挺高的。
一、漏洞情报
macOS是自带屏幕共享服务的,Apple官方说这是一个允许同一网络里别台电脑的用户远程连到你 Mac。其实简单说就是一个和Windows远程桌面同样的功能,这服务走的是 RFB 协议。
在8月6日 Apple 官方公布的那批补丁里,专门修了一条叫 CVE-2026-65400 的漏洞,这个服务的鉴权逻辑里有处错,外面的人连过来,不用通过任何账号密码核验,连接就被当成已经登录过了。接着他能在这台 Mac 上以 root 身份读写任意文件,落地反弹脚本,重启后自己拉起来回连他机器。简单来说就是没登录就能拿到 root。
涉及漏洞版本区间:
| macOS 主版本 | 中招版本 | 修复版本(8 月 6 日) | | — | — | — | | Tahoe(macOS 26) | ≤ 26.6(含 26.6) | 26.6.1 | | Sequoia(macOS 15) | ≤ 15.7.8 | 15.7.9 | | Sonoma(macOS 14) | ≤ 14.8.8 | 14.8.9 |
在macOS的默认环境中屏幕共享是关了的,但Apple silicon 这几年火,云上有人专门租出 Mac mini 这类裸金属机器。这些机器发货时 SSH 和屏幕共享基本都是开着的。而有些云 Mac 服务商在漏洞公布之前就已经售出了,这种情况下是没有打最新补丁的,新发售的一开机就是涉及漏洞的版本。
二、漏洞原理
macOS 屏幕共享有两条登入的路径。一条是 Apple 自己的账号密码鉴权,对应你这台 Mac 上一个真实用户,正经走账号;另一条是老式 VNC 那种单密码不分用户,对上那一个密码就让你控制当前登录桌面。SRP 安全远程密码的协议本身没问题的,有问题的是 Apple 在 screensharingd 这个守护进程里把它实现错了。
SRP 鉴权里头有处叫”帧长度校验”的步骤,按理来说是拿来校验对客户端送来的数据包长度是否在合规范围里。bl4sty 把 fG! 那个混淆过的 PoC 二进制反过来读,而在守护进程送一个长度字段里第 15 位及以上被置 1 的帧,校验那段逻辑就出现的问题:
# screensharingd 的 SRP 帧长度校验岔掉的真东西
# 送一个 length 字段里第 15 位及以上被置 1 的帧,绕过整段 SRP
frame = craft_srp_frame(length=0xFFFF) # length 第 15 位 = 1
send(screensharingd_socket, frame)
# 校验那段本该回个错误码拒绝,但却拿了个早先残留的成功状态
# 后头的流程全都信这个老状态,连接就这么算登录了
# 密码没查、密钥没换、加密没套
该回显错误的状态拿了个陈旧的 success 在那儿顶着。后头的流程全都信了这个老状态,连接就这么被当成已登录的状态。接下来这条连接也没再加密,正经一条鉴权通过的连接,ES 那边的鉴权类型是 RSA-SRP;利用这个漏洞走过来的连接,鉴权类型就是个光秃秃的 SRP,ChaCha20-Poly1305 那套加密压根没套上,老手扫一眼就分得出来。
屏幕共享服务底下有两个特权小助手,叫 SSFileCopySender 和 SSFileCopyReceiver,专管文件搬运。Apple 亲签的 SSFileCopySender 带一个叫 kTCCServiceSystemPolicyAllFiles 的内部权限,简单来说就是一个”全盘访问”的功能,绕过 TCC 那套隐私保护,从而导致了这条没鉴权的连接可以落到能跑代码这一步。这条绕过鉴权的连接,就借 SSFileCopySender 功能实现了root 身份。
# 借 SSFileCopySender 这只带全盘访问的手办事
# 读:把任意文件抠出来发回攻击者
navi_the_clown -t victim:5900 -f /etc/sudoers
# 写:往 LaunchDaemon 落一个反弹脚本,开机自启回连
write_file(target="/Library/LaunchDaemons/com.bad.plist", content=reverse_shell_plist)
# 或者改 shell 启动文件,等你一开 Terminal.app 就触发
write_file(target="~/.zshenv", content=reverse_shell_script)
落地跑代码这步,公开的研究中主要是往 LaunchDaemon 里塞一个反弹脚本,开机就自启回连攻击者那台机器;或者改 shell 启动文件,等开 Terminal.app 就触发。
三、修复建议
- 不管你这台 Mac 开没开屏幕共享,今晚就把它升到对应主版本的修复版——Tahoe 升到 26.6.1,Sequoia 升到 15.7.9,Sonoma 升到 14.8.9。这三个版本是 8 月 6 日放出来的,专门把这条 pre-auth 的缝堵了。
- 如果确实升不了就把屏幕共享关掉。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:night安全 YGnight YGnight《【漏洞预警】不用输密码,对方已经接管你的Mac:官方补丁公布macOS存在未鉴权RCE漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论