漏洞概况
| 项目 | 详情 |
|---|---|
| CVE 编号 | CVE-2026-65400 |
| 影响组件 | macOS Screen Sharing(screensharingd) |
| 攻击前提 | 屏幕共享已开启 + 攻击者可达目标网络 |
| 所需凭据 | 无(pre-auth) |
| 修复版本 | Tahoe 26.6.1 / Sequoia 15.7.9 / Sonoma 14.8.9 |
| 补丁日期 | 2026-08-06 |
| 漏洞报告者 | Alfredo Pesoli(@__rev)via Bynario Atlas |
Apple 的安全公告将影响描述为:「网络上的攻击者可能无需有效凭据即可认证到屏幕共享。」
Screen Sharing 的双认证路径
macOS Screen Sharing 基于 RFB(Remote Framebuffer)协议运行,支持两条认证路径:
- 原生 Apple 认证:使用用户名和密码,对系统中真实存在的 macOS 用户账户进行验证。认证协议为 SRP(Secure Remote Password)。
- 传统 VNC 认证:使用单一密码,不绑定特定用户,连接后与当前登录用户的桌面交互。
两条路径在权限继承上有关键差异。原生 Apple 认证下,文件操作辅助进程 SSFileCopySender 和 SSFileCopyReceiver 在用户上下文中运行;传统 VNC 认证下,这两个辅助进程以 root 权限运行。

漏洞根因:SRP 帧长度验证缺陷
安全研究员 Ryan Dowd(Huntress)追踪到漏洞位于 screensharingd 守护进程对 SRP 认证的实现中。
正常流程:客户端发起 SRP 认证交换,服务端验证帧长度,验证通过后建立加密会话。
漏洞流程:screensharingd 的帧长度验证器在处理特定输入时错误地返回了一个残留的成功状态。守护进程将未经认证的连接当作已认证连接处理,会话在无加密保护的情况下继续运行。
攻击者无需知道任何 macOS 账户密码,也无需 VNC 密码,只要屏幕共享处于开启状态且攻击者能访问目标主机所在的网络,就能建立一个认证会话。
权限放大:Full Disk Access 绕过 TCC
漏洞的严重性进一步放大。建立的认证会话可以调用 SSFileCopySender 辅助进程。该进程携带 Apple 私有签名权限 kTCCServiceSystemPolicyAllFiles,相当于完整的「完全磁盘访问」权限,可绕过 macOS TCC 保护机制。
PoC 已演示:在传统 VNC 认证已禁用、且未配置任何 Apple 用户访问权限的环境中,攻击者仍可成功利用该漏洞读取磁盘上的任意文件。后续研究还发现了通往完整远程代码执行的路径,包括通过 LaunchDaemons 或修改 shell 启动文件实现持久化。
配置加固无效:关闭传统 VNC 认证、移除授权用户列表、轮换 VNC 密码均无法阻止利用。漏洞在认证之前触发,任何配置层面的加固都不改变攻击面。
与 CVE-2026-43760 的区别
一周内出现了两个 Screen Sharing 漏洞,容易混淆:
| 对比项 | CVE-2026-43760 | CVE-2026-65400 |
|---|---|---|
| 认证要求 | 需已认证的 VNC 会话 | 无需认证 |
| 攻击面 | 传统 VNC 认证用户 | 任何网络可达攻击者 |
| 根因 | confused-context 条件 | SRP 帧长度验证缺陷 |
| 文件权限 | 以 root 读写文件 | 以 root 读写文件 + Full Disk Access |
| 报告方 | bynar.io | Alfredo Pesoli / Bynario Atlas |
CVE-2026-43760 要求攻击者先通过传统 VNC 认证登录,再利用 confused-context 条件以 root 权限操作文件系统。CVE-2026-65400 移除了认证前提,攻击者直接从网络发起攻击即可。
检测与缓解
立即升级至以下版本之一:
- macOS Tahoe 26.6.1
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
补丁通过改进状态管理修复认证缺陷。
无法立即补丁时,禁用 Screen Sharing 服务,在网络边界限制对远程管理端口的访问。只要屏幕共享开启且漏洞未修复,网络层面的限制是唯一的防线。
检测指标
安全团队可在 Endpoint Security 事件中搜索异常:
- authentication_type 字段出现 SRP(而非正常的 RSA-SRP)
- session_username 和 authentication_username 均为 root(macOS 默认禁用 root 账户,出现异常)
- SSFileCopySender 从 screensharingd bundle 启动,参数类似 0 80
- 随后出现异常的文件系统枚举或文件访问活动
受影响场景
以下场景风险最高:
- 托管 Mac 设备:Mac mini/Mac Studio 云主机,SSH 和 Screen Sharing 默认开启
- 企业 IT 环境:通过屏幕共享进行远程管理的 Mac 群组
- 开发团队:使用 Mac 作为 CI/CD 构建节点且开启远程访问
Apple 表示目前没有证据表明该漏洞已被野外利用。PoC 已公开,补丁逆向工程分析将于近期发布完整技术细节。