ZCyberNews
English
漏洞严重6 分钟阅读
CVE-2026-65400

CVE-2026-65400 macOS 漏洞被加入 CISA KEV,正在被积极利用

CISA 在 8 月 18 日将其 KEV 目录中加入了 CVE-2026-65400,这是一个 9.8-CVSS macOS 认证绕过漏洞,确认正在被积极利用。目前还没有补丁。

macOS system settings interface with a security warning overlay

执行摘要

CISA 在 2026 年 8 月 18 日将其添加到已知被利用漏洞(KEV)目录中,确认 CVE-2026-65400 是苹果 macOS 中的一个关键的不当认证漏洞,该漏洞在野外被积极利用。这个漏洞的 CVSS 得分为 9.8,使其成为今年追踪的最严重的 macOS 问题之一。如果暴露于不受信任的网络,任何 macOS 设备都可能被潜在地被入侵,因为目前没有可用的补丁。

该漏洞允许未经身份验证的攻击者绕过 macOS 认证机制,可能获得完整的系统访问权限。CISA 的 KEV 列表是对利用的权威确认,但该机构没有披露攻击向量、受影响的 macOS 版本或威胁行为者的身份。苹果尚未发布解决此漏洞的安全更新,使得企业车队处于不稳定的位置。

技术分析

CVE-2026-65400 被归类为苹果 macOS 中的不当认证漏洞(CWE-287)。CVSS 9.8 的得分反映了不需要特权、不需要用户交互以及可能完全破坏机密性、完整性和可用性。该漏洞位于认证堆栈中,尽管具体组件——是否影响登录窗口、Keychain 或系统守护进程——尚未公开详细说明。

CISA 在 2026 年 8 月 18 日星期二将此 CVE 添加到 KEV 目录中,同时还影响了 SharePoint、vCenter 和 Microsoft IKE 的其他三个漏洞。KEV 的指定意味着联邦民用行政部门(FCEB)机构必须在规定的最后期限前修复漏洞,但它也向更广泛的安全社区发出信号,确认利用是确认的并且正在进行。

缺乏补丁是最直接的关注点。苹果对 KEV 列出的漏洞的典型响应时间从几天到几周不等。在更新发布之前,唯一的缓解措施是减少攻击面。漏洞的认证绕过性质表明,网络级暴露是主要风险——从不受信任的网络可达的 macOS 系统,如远程工作或暴露服务中使用的系统,是最可能的目标。

没有公开发布漏洞代码,CISA 的咨询也不包括入侵指标(IOCs)或归属。技术细节的缺失表明利用可能是有针对性的,可能由国家行为者进行,尽管这仍然是推测性的。在同一天添加到 KEV 的其他三个 CVE——影响 SharePoint、vCenter 和 Microsoft IKE——表明是协调的利用活动或来自单一研究小组的批量披露,但没有证据将它们与同一威胁行为者联系起来。

缓解措施与建议

在苹果发布补丁之前,防御者应该假设任何暴露于不受信任网络的 macOS 系统都处于风险之中。根据确认的利用状态,推荐以下步骤:

  • 隔离受影响的系统:将 macOS 设备放置在隔离的网络段上,阻止来自互联网和不受信任的局域网的传入连接。如果需要远程访问,请强制使用 VPN 连接,并使用强大的多因素认证。
  • 监控认证日志:注意不寻常的登录模式,特别是来自意外 IP 地址或在异常时间的成功登录。macOS 统一日志(log show --predicate 'process == "loginwindow"')可以揭示认证异常。
  • 限制管理权限:限制本地管理员账户,并在可能的情况下强制使用标准用户账户。认证绕过可能授予 root 级访问权限,因此减少特权账户的数量限制了横向移动。
  • 应用补偿控制:在 macOS 端点上部署端点检测和响应(EDR)代理,以检测利用后的行为,如持久性机制或未经授权的进程执行。
  • 关注苹果的安全更新:监控苹果的安全发布页面,并在补丁可用后立即应用。在部署前验证更新是否解决了 CVE-2026-65400
  • 定期检查 CISA KEV 目录:KEV 列表经常更新;确保您的漏洞管理流程吸收新条目,并为受影响的产品触发警报。

防御者不应等待漏洞代码公开出现。KEV 的指定确认了现实世界的使用,而 9.8 的 CVSS 得分表明影响是严重的。优先考虑这个问题,而不是尚未确认被利用的其他 macOS 漏洞。

订阅更新

将最新的网络安全资讯直接发送到您的邮箱。

相关文章