
苹果紧急修复 Mac 屏幕共享漏洞,这个周末就该装上
苹果通常不会在上一次 macOS 更新发布仅仅一周后就再推一个版本。macOS Tahoe 26.6.1 不是一次寻常的更新,原因在于一项大多数 Mac 用户早已忘记自己拥有的功能。
苹果于本周四发布 macOS Tahoe 26.6.1,距离 macOS Tahoe 26.6 只隔了七天。单是这个节奏本身就构成新闻。「点一」版本通常间隔数周才会推出,用来打包累积起来的修复;苹果不会为了无关痛痒的细节而打乱自己的发布节奏。
这个漏洞究竟允许了什么
漏洞位于屏幕共享,这是每台 Mac 都内置的功能,允许一台机器查看并控制同一网络上的另一台机器。你用它从隔壁房间修好长辈的 Mac,或者在会议室里连回办公桌上的那台电脑。
按设计,屏幕共享在交出键盘和鼠标控制权之前,应当要求输入用户名和密码。根据苹果的安全说明,一名已经接入同一 Wi-Fi 网络的攻击者,可以在没有有效凭据的情况下通过身份验证。苹果表示,这一身份验证问题已通过「改进状态管理」(improved state management)得到解决——这是该公司的标准措辞,描述的是修复的形态,而不是故障的形态。
说得直白些:你所在网络上的一台机器,可能被诱导接受一个本应被拒绝的连接请求,而另一端的人随后就能看到你的屏幕、敲你的键盘。
你可能并不知道它已经打开着
屏幕共享很少是人们有意去设置的功能。它随每一份 macOS 一起交付,静静躺在系统设置里,然后被某位技术支持人员、某个远程管理描述文件、某款协作应用,或者若干年前那个正试图修好打印机的你自己打开。多年之后它依然处于开启状态,而没有人记得曾经开过它。
正是这一点,把一个边界清晰的漏洞变成了一个现实的问题。如果某项功能只有 2% 的用户刻意配置过,那么其中的漏洞影响面就很窄。但如果这项功能存在于每一台 Mac 上,并且在其中未知比例的机器上悄悄处于开启状态,性质就完全不同了——这也是对苹果反应如此之快的最好解释。
影响范围在两个方向上都要说清楚
这不是一个可以从互联网另一端发起利用的漏洞。攻击者必须已经身处你所在的网络之中,这就排除了让远程漏洞格外危险的那种大规模扫描场景。
但「你所在的网络」覆盖的范围,比大多数人想象的要广得多。它包括与数百名同事及其访客共用的公司 Wi-Fi,包括联合办公空间、酒店、会议场馆,也包括你去点单时把笔记本敞着放在桌上的那家咖啡馆。在任何一个你无法亲自掌控的网络上,「屏幕共享会拒绝未经身份验证的请求」这一假设——在本周四之前——根本就不成立。
这也是为什么这个漏洞对笔记本电脑的意义大于台式机。放在家庭办公室里的 Mac mini 很少离开可信网络,而一台 MacBook 一周之内可能接入六七个不可信的网络。
还需要明确一点:苹果并没有说明该漏洞在补丁发布之前是否曾被利用。这家公司很少说明这一点——它长期以来的做法是,只有在确有把握时才会标注攻击正在发生。因此,安全文档中没有出现这类措辞,既不能证明这个漏洞被人用过,也不能证明它没有被人用过。这一区别值得读者留意,因为它决定了应当以什么样的紧迫感看待这次更新:不是恐慌,而是尽快处理。
三个系统,而不是一个
苹果为它仍在维护的两个较早版本 macOS 发布了相同的修复:macOS Sonoma 14.8.9 与 macOS Sequoia 15.7.9。这个细节本身就是一个有用的信号。
苹果的安全更新政策通常覆盖当前版本的 macOS 及此前两个版本,但较旧的系统一般是成批而非逐个地收到修复。把单独一项修复同时回移到这两个版本上,在常规计划之外、同一天完成,这是一家不希望这个特定缺口在任何地方保持敞开的公司的行为方式。
为什么「改进状态管理」才是值得玩味的措辞
苹果的安全说明使用的是一套刻意收窄的词汇,每一个短语对于读得多的人来说都有含义。
「改进状态管理」指向的是这样一类缺陷:系统弄丢了自己在某个流程中所处位置的记录——在本例中,是身份验证流程。问题不在于密码被猜出或被截获,而在于软件可能被带入某种状态,误以为凭据校验这一步已经完成。这属于设计层面的失误,而不是密码学层面的失误;这类问题通常是由系统性地探测协议的安全研究人员发现的,而不是机会主义的攻击者。
这些并不改变你该做什么,但它解释了苹果为何行动迅速。身份验证绕过这一类缺陷不会「优雅地降级」:门要么锁着,要么没锁。
安装只需要两分钟
打开系统设置,进入「通用」,然后选择「软件更新」,安装出现的更新。使用 Tahoe 的用户目标版本是 26.6.1;Sequoia 是 15.7.9;Sonoma 是 14.8.9。这次更新体积不大,也不需要大版本升级那样漫长的重建过程。
如果你在为别人管理 Mac——家人、一家小工作室、一所学校——这次更新值得主动推送,而不是等着别人自己发现。屏幕共享被启用的频率,远高于用户记得自己启用过的频率,往往是多年前安装的某个支持工具或远程管理描述文件所为。当前状态可以在系统设置里查看:依次进入「通用」和「共享」,屏幕共享在那里以开关的形式出现。如果你的网络上没有任何设备需要它,关掉它不会有任何代价,并且能彻底关闭这一攻击面。
对企业和学校的 IT 管理者来说还有一点值得注意:屏幕共享往往是通过移动设备管理(MDM)描述文件批量下发的,终端用户既看不到也无法关闭。在这种环境下,逐台等待用户自行更新并不现实;把 26.6.1 设为强制合规版本推送下去,同时核查描述文件中屏幕共享的实际配置,是更稳妥的做法。
先确认自己在用哪个版本
如果你不确定自己的 Mac 运行的是哪一版系统,点击屏幕左上角的苹果标志,选择「关于本机」,系统名称与版本号会直接显示在那里。macOS Tahoe 对应 26.x,Sequoia 对应 15.x,Sonoma 对应 14.x;三条线各有各的目标版本号,不要指望在旧系统上看到 26.6.1 出现。
如果因为手头工作暂时无法重启电脑完成安装,退而求其次的办法是先把屏幕共享关掉:在系统设置的「通用」和「共享」中,把对应的开关置于关闭状态,攻击面立刻消失,等到方便的时候再安装更新。需要提醒的是,屏幕共享与「远程管理」是两个相邻但不同的开关,某些企业环境只启用了后者。无论哪一种情况,安装系统更新才是彻底的解决办法,关闭开关只能算过渡措施。
可能还有一次更新在路上
另据 MacRumors 周五报道,该站从自身访客日志中出现的操作系统版本号里,发现了 iOS 26.6.1 正在内部测试的迹象。这是一项观察,而不是一则公告,苹果对此没有任何表态。
不过,这类观察此前多次被证明可靠,时间点也说得通:当苹果在 Mac 上迅速修补某个问题时,如果 iPhone 上存在对应问题,相应更新往往会在数日之内跟进。屏幕共享在 iOS 上没有直接对应的功能,因此即便真有 iOS 26.6.1,它要处理的很可能是完全不同的问题。
为什么八月的更新总被跳过,而这一次不该
这里有一种可预测的季节性规律。每年夏天,苹果都会在七月下旬发布一次内容扎实的安全更新——macOS Tahoe 26.6 于 7 月 27 日推出,包含针对 WebKit、内核和系统服务的一大批修复——随后用整个八月来加固平台,同时下一个大版本完成它的测试周期。而用户则在八月休假,瞥见一个「点一」版本,心想秋天的大升级不过几周之后就到,于是一拖再拖。
这种推理通常无伤大雅,但这一次不是。身份验证绕过并不是那种在你腾出手来处理之前只会略微影响体验的缺陷;它是一扇要么锁上、要么没锁的门。而从现在到 macOS 27 之间的这段时间,恰恰是笔记本电脑最有可能接入它从未见过的酒店、机场和咖啡馆网络的时期。