对于使用 Mac 管理加密资产的用户,这则消息需要立即处理。苹果公司于 8 月 6 日发布安全更新,修复了 macOS「屏幕共享」功能中存在的一个严重认证绕过漏洞(CVE-2026-65400)。根据苹果官方安全公告,只要你的 Mac 开启了屏幕共享,同一网络上的攻击者无需有效账号密码,即可登录你的电脑。
漏洞位于 macOS 的 screensharingd 服务中。该服务在处理安全远程密码(SRP)认证时存在错误的帧长度验证逻辑,会返回一个过期的「成功」状态,使得一个本未通过认证的连接被误认为已认证。这意味着,网络上的攻击者既不需要有效的 macOS 账号,也无需旧版 VNC 密码,就能以任意账号身份登录系统。安全研究人员公布的概念验证(PoC)显示,该漏洞可被进一步利用,实现任意文件读写、以 root 权限远程执行代码,甚至通过 LaunchDaemons 或 shell 启动文件植入持久化后门。该漏洞由 Alfredo Pesoli 通过 Bynario Atlas 报告,苹果表示目前尚未有证据表明其已在实际攻击中被利用,完整技术细节预计稍后公开。
对将私钥、助记词或软件钱包存放在 Mac 上的自托管用户来说,此类漏洞的破坏力尤为巨大——攻击者一旦能够登录电脑并以 root 权限读写文件,就等于绕过了所有钱包密码与加密保护。应对办法非常直接:立即更新系统至最新版本,苹果已同步发布 macOS Tahoe 26.6.1、Sequoia 15.7.9 与 Sonoma 14.8.9 三个修复版本;如果你平时并不使用屏幕共享功能,也建议前往「系统设置 → 通用 → 共享」将其关闭,以降低被攻击的风险。此前,macOS 还曾曝出另一个内核漏洞(CVE-2026-28952),端点安全始终是自托管用户最容易忽略却又最为致命的一环。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。