【安全资讯】Apple发布紧急安全更新:修复macOS和iOS内核严重内存破坏漏洞CVE-2026-39868

安恒恒脑 2026-08-06 19:02:42 328人浏览

概要:

近日,Apple公司发布紧急安全更新,修复了一个被追踪为CVE-2026-39868的macOS和iOS内核严重内存破坏漏洞。该漏洞CVSS评分为9.1,位于Apple共享内核的DTrace子系统中,允许未授权应用破坏内核内存。目前,安全研究员Vladislav Shevchenko已公开完整技术细节和概念验证(PoC)利用代码,攻击门槛大幅降低,用户应尽快更新系统。

主要内容:

该漏洞源于Apple的DTrace跟踪框架在处理名为DOF的二进制格式时存在缺陷。一个普通的未授权应用可以通过辅助设备传递特制的DOF数据,而DTrace随后会在受信任的根上下文中处理这些数据,这种权限不匹配构成了典型的“混淆代理”问题。

漏洞的核心技术细节在于,DTrace对DOF格式的节区验证不严,且存在整数溢出漏洞,导致攻击者精心构造的索引值能够绕过安全检查。这些索引值在探针设置过程中被用作越界内核指针,从而破坏内核内存。整个攻击过程无需任何高权限,攻击门槛极低。

该漏洞影响所有在26.5.2更新之前的Apple系统,包括iPhone、iPad和Mac设备。研究员已在多个macOS Tahoe版本上确认了该漏洞。Apple在2026年6月29日发布的iOS、iPadOS和macOS Tahoe 26.5.2中修复了此问题,并致谢了来自Positive Technologies、百度安全和STAR Labs SG的研究人员。

由于PoC利用代码和完整技术分析现已公开,利用此漏洞发起攻击的难度已大幅降低。尽管目前尚未确认有在野利用,但本地应用可利用该漏洞导致设备崩溃或篡改内核内存,这通常是获取更深层次控制权的关键一步。Apple强烈建议所有用户立即更新至最新版本,以防范潜在风险。
零日漏洞 系统漏洞利用 恶意代码 科技公司 移动通信
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。