【安全资讯】Apple发布紧急安全更新:修复macOS和iOS内核严重内存破坏漏洞CVE-2026-39868
概要:
近日,Apple公司发布紧急安全更新,修复了一个被追踪为CVE-2026-39868的macOS和iOS内核严重内存破坏漏洞。该漏洞CVSS评分为9.1,位于Apple共享内核的DTrace子系统中,允许未授权应用破坏内核内存。目前,安全研究员Vladislav Shevchenko已公开完整技术细节和概念验证(PoC)利用代码,攻击门槛大幅降低,用户应尽快更新系统。主要内容:
该漏洞源于Apple的DTrace跟踪框架在处理名为DOF的二进制格式时存在缺陷。一个普通的未授权应用可以通过辅助设备传递特制的DOF数据,而DTrace随后会在受信任的根上下文中处理这些数据,这种权限不匹配构成了典型的“混淆代理”问题。漏洞的核心技术细节在于,DTrace对DOF格式的节区验证不严,且存在整数溢出漏洞,导致攻击者精心构造的索引值能够绕过安全检查。这些索引值在探针设置过程中被用作越界内核指针,从而破坏内核内存。整个攻击过程无需任何高权限,攻击门槛极低。
该漏洞影响所有在26.5.2更新之前的Apple系统,包括iPhone、iPad和Mac设备。研究员已在多个macOS Tahoe版本上确认了该漏洞。Apple在2026年6月29日发布的iOS、iPadOS和macOS Tahoe 26.5.2中修复了此问题,并致谢了来自Positive Technologies、百度安全和STAR Labs SG的研究人员。
由于PoC利用代码和完整技术分析现已公开,利用此漏洞发起攻击的难度已大幅降低。尽管目前尚未确认有在野利用,但本地应用可利用该漏洞导致设备崩溃或篡改内核内存,这通常是获取更深层次控制权的关键一步。Apple强烈建议所有用户立即更新至最新版本,以防范潜在风险。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



