星途科讯 9小时前
苹果修复macOS高危VNC漏洞,曾受AI报告洪流延误
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

据媒体报道,苹果已修复一项编号为 CVE-2026-43760 的高危漏洞。该漏洞允许攻击者在特定 macOS 设备上以 root 权限远程执行恶意代码(RCE)。安全研究团队 Bynario 指出,若非被大量 AI 生成的垃圾漏洞报告淹没,苹果本应更早修复此问题。

漏洞细节与危害

Bynario 发布的报告详细阐述了在运行 Apple Silicon M4 和 M5 芯片的 macOS 26.5.2 设备上发现的这一漏洞。即使启用了系统完整性保护(SIP),只要 Mac 设备开启了 " 屏幕共享 " 或 " 远程管理 ",并勾选了传统 "VNC 查看器可使用密码控制屏幕 " 选项,即存在风险。

攻击者无需破解 macOS 账户,仅需获取 VNC 密码并通过认证,即可利用逻辑缺陷以 root 权限执行文件传输操作。获得权限后,攻击者能在系统允许的任何位置创建属于 root 用户的新文件。研究人员演示了在 /private/etc/sudoers.d 目录下创建有效文件,从而授予免密 sudo 权限,进而以 root 身份运行命令。该漏洞严重性评分为 8.6/10。

AI 报告洪流致修复延迟

Bynario 表示,由于苹果安全团队被大量 AI 生成的垃圾报告淹没,被迫限制单个研究人员同时保持开放的活跃漏洞报告数量。由于该团队在三周内提交了超过 50 个漏洞,触及阈值上限,导致未能及时上报此项 RCE 漏洞。随后,苹果直接联系 Bynario 进行审查,并最终修补了该漏洞。

苹果已于 2026 年 7 月 27 日发布更新,在 macOS Tahoe 26.6 和 macOS Sonoma 14.8.8 中解决了该问题。对于无法立即打补丁的用户,建议禁用传统的 "VNC 查看器可使用密码控制屏幕 " 选项,或直接关闭屏幕共享和远程管理功能。

【星途科讯 图文丨欧阳布布 首发于 ZAKER 科技,转载请注明出处】

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

ai macos etc zaker 芯片
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论