由于苹果被 AI 漏洞报告淹没,一个潜在危险的 macOS 安全漏洞没有被报告

安全研究团队Bynario发现了一个macOS高危远程代码执行漏洞(CVE-2026-43760),却因为苹果被大量AI生成的垃圾漏洞报告淹没、限制了研究人员可提交的bug数量,导致披露被推迟。苹果已修复漏洞,但事件暴露了AI对安全生态的干扰正在变成实际问题。

一句话看懂:安全研究团队Bynario发现了一个macOS高危远程代码执行漏洞(CVE-2026-43760),却因为苹果被大量AI生成的垃圾漏洞报告淹没、限制了研究人员可提交的bug数量,导致披露被推迟。苹果已修复漏洞,但事件暴露了AI对安全生态的干扰正在变成实际问题。

事件核心:发生了什么

据TechRadar报道,Bynario团队在macOS 26.5.2(Apple Silicon M4/M5,SIP开启)上发现了一个严重漏洞。攻击者在获取VNC密码后,无需攻破macOS账户,就能通过旧版“VNC viewers may control screen with password”选项,以root权限执行文件传输操作。研究人员进一步演示了在/private/etc/sudoers.d下创建文件、获得无密码sudo权限,从而实现完整远程控制。

该漏洞被标记为CVE-2026-43760,CVSS评分8.6(高危)。苹果已于2026年7月27日发布修复,涉及macOS Tahoe 26.6和Sonoma 14.8.8。关键背景是:苹果因安全团队被AI生成的漏洞报告(所谓“AI slop”)淹没,限制每位研究人员同时保持开启的bug报告数量;Bynario团队三周内提交超50个报告后已达阈值,无法及时上报这一漏洞,直到苹果主动联系才完成修复。

为什么重要

这起事件真正值得关注的并非漏洞本身,而是它揭示了AI工具对安全行业带来的新威胁。漏洞扫描、代码审计等环节的AI化大幅降低了提交安全报告的门槛,却也制造出海量低质量甚至重复的内容,挤占了厂商安全团队的处理带宽。苹果不得不用“限流”方式应对,结果就是真正的高危漏洞可能被埋没在噪音中。对于一家以隐私安全为核心卖点的公司,这类治理缺口如果长期存在,会直接削弱安全社区对其漏洞响应机制的信任。

对用户/开发者/创作者的影响

macOS用户应尽快更新到macOS Tahoe 26.6或Sonoma 14.8.8;无法立即升级的,应关闭“VNC viewers may control screen with password”选项,或直接停用Screen Sharing与Remote Management。企业IT管理员需要检查内部设备是否存在暴露的VNC配置,避免远程管理端口成为攻击入口。对安全研究者和开发者来说,这次案例提醒:即便技术能力足够,漏洞披露也会受平台流程制约——选择报告渠道、维护沟通关系与发现漏洞本身同样重要。创作者群体若使用Mac进行视频渲染等重度工作,也应注意系统更新,避免因远程管理配置暴露而影响工作室设备安全。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

目前公开信息显示,苹果已修复漏洞并主动联系了研究人员。接下来值得观察三点:第一,苹果是否会调整漏洞报告机制,比如引入AI生成内容的识别或过滤,而不是简单限制数量;第二,其他科技巨头是否也会遇到类似“AI垃圾报告挤占安全通道”的问题,并采取不同对策;第三,CVE-2026-43760的利用细节公开后,是否会出现针对未及时打补丁设备的在野攻击。对安全生态而言,这次事件应成为平台方反思AI时代漏洞治理流程的一个具体样本。

来源:TechRadar

celebrityanime
celebrityanime
文章: 16864

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注