荷蘭國家網絡安全中心(NCSC)近日發出警告,指出一個編號為 CVE-2026-65400 的 macOS 嚴重漏洞已經出現實際利用個案。根據 NCSC 通告及相關安全研究分析,攻擊者可透過 macOS 的螢幕共享功能,在特定網絡設定下遠端連接受影響 Mac,並取得 root 權限。
目前已知的入侵個案包括在受害電腦安裝門羅幣(Monero)挖礦程式。Apple 據報已於上週發布修復補丁,涵蓋 macOS Tahoe、macOS Sequoia 及 macOS Sonoma 的版本。漏洞嚴重程度評分為 7.1 分,滿分為 10 分。
漏洞與 macOS 螢幕共享功能有關
安全研究人員指出,CVE-2026-65400 涉及 macOS 的螢幕共享功能。當用戶啟用這項功能,系統會使用 TCP 5900 埠,讓遠端用戶查看 Mac 畫面,並在獲得適當授權後操作鍵盤及滑鼠。
問題據稱源於功能的狀態管理不夠嚴密。按照研究分析,在特定條件下,攻擊者可能無需輸入密碼便能遠端連接受影響裝置,之後執行任意指令。若攻擊成功並取得 root 權限,攻擊者便可能對系統檔案、應用程式及用戶資料進行大範圍操作。
上述攻擊條件及技術細節來自 NCSC 通告與研究人員分析;實際風險仍取決於裝置是否啟用螢幕共享,以及網絡是否將 TCP 5900 直接暴露在互聯網上。

暴露在互聯網上的 TCP 5900 是主要風險
NCSC 指出,已發現的受入侵系統有一個共同點:TCP 5900 直接暴露於互聯網。當路由器或防火牆沒有封鎖相關連接埠,攻擊者便可以從互聯網掃描可連接的 Mac。
用戶可能因遙距工作、技術支援或協助家人處理電腦問題而開啟螢幕共享。如果使用完畢後沒有關閉功能,或路由器設定仍然允許外部連線,裝置便可能長時間處於可被探測的狀態。
目前已知攻擊包括門羅幣挖礦
目前披露的攻擊個案主要涉及安裝門羅幣挖礦程式。這類惡意程式會在背景使用處理器及其他系統資源進行加密貨幣挖礦,攻擊者則從中獲取收益。
受感染 Mac 可能出現系統速度明顯下降、風扇長時間高速運轉、處理器使用率異常升高等現象。不過,這些症狀並不能單獨證明裝置已經遭入侵。安全研究人員亦警告,相關漏洞若持續被利用,攻擊者日後可能改用密碼竊取木馬、後門或勒索軟件,而不只限於挖礦程式。
Mac 用戶應採取的措施
- 立即安裝安全更新:使用 macOS Tahoe、Sequoia 或 Sonoma 的用戶,應前往系統設定檢查軟件更新,並安裝 Apple 提供的最新安全修復。
- 檢查螢幕共享:前往「系統設定」中的「一般」及「共享」,確認螢幕共享是否已啟用。若非必要,應將功能關閉;如需使用,完成遠端操作後應立即停用。
- 檢查路由器及防火牆:確認 TCP 5900 沒有被直接轉發到互聯網,並檢查路由器的連接埠轉送及防火牆規則。
- 避免直接公開遠端桌面服務:如確實需要遠端控制 Mac,應考慮透過 VPN 或 SSH Tunnel 建立受控連線,而不是直接將 TCP 5900 暴露在公網。
- 留意異常系統活動:若 Mac 在沒有執行高負載工作時持續變慢或風扇高速運轉,應檢查背景程序及登入項目,並在需要時尋求專業支援。

企業及 IT 管理員需要檢查集中部署的 Mac
對企業而言,風險不只在於單一用戶裝置。IT 管理員應盤點公司內所有 Mac,確認作業系統版本、螢幕共享狀態、路由器及防火牆規則,並透過裝置管理工具推送安全更新。
如果攻擊者確實取得 root 權限,便可能進一步存取本機資料、系統設定及其他可連接的服務。因此,企業亦應檢查網絡流量、異常處理程序及帳戶活動;一旦發現可疑入侵跡象,應按內部事件應變程序隔離裝置並保留紀錄。
事件反映遠端管理功能的安全取捨
螢幕共享本身是 macOS 的正當遠端管理功能,但便利性與暴露面之間存在取捨。此次事件的關鍵並非所有啟用螢幕共享的 Mac 都必然受感染,而是當漏洞、功能狀態及網絡公開設定同時出現時,攻擊者可能獲得遠端入侵機會。
對用戶而言,Apple 的安全更新可以修復已知漏洞,但不能取代基本的網絡分段、關閉不必要服務及避免直接公開管理連接埠等措施。macOS 並不代表裝置不會受到惡意軟件或遠端攻擊,作業系統更新及網絡設定仍然是防禦的重要部分。
重點整理
- CVE-2026-65400 的嚴重程度評分為 7.1 分。
- 漏洞涉及 macOS 螢幕共享功能及 TCP 5900 連接埠。
- NCSC 指出,相關漏洞已出現實際利用,部分受害系統被安裝門羅幣挖礦程式。
- Apple 據報已為 macOS Tahoe、Sequoia 及 Sonoma 發布修復更新。
- 用戶應立即更新 macOS、關閉不必要的螢幕共享,並確認 TCP 5900 沒有暴露在互聯網。
Reference Link : techbuzz.hk




