CVE-2025-43404CVE-2025-43404是Apple macOS Tahoe 26.1中的一个权限绕过漏洞。该漏洞源于沙箱安全机制的额外限制未被正确实施,允许恶意应用程序在未经适当授权的情况下访问敏感用户数据。该漏洞由Apple产品安全团队([email protected])发现并报告。攻击者需要具备本地访问权限和低权限用户身份即可利用此漏洞,无需用户交互即可发起攻击。漏洞的成功利用可能导致用户敏感信息的机密性受损,但不会影响数据完整性或系统可用性。CVSS 3.1基础评分为3.3,属于低危级别漏洞。Apple已在macOS Tahoe 26.1版本中通过添加额外的沙箱限制来修复此问题。
该漏洞属于macOS沙箱安全机制的权限绕过问题。在正常情况下,macOS应用程序应被限制在沙箱环境中运行,无法访问沙箱外的敏感资源。然而,由于沙箱限制实现不完整,恶意应用程序能够绕过这些限制访问敏感用户数据。攻击者需要构造一个特制的应用程序,该应用程序利用沙箱验证逻辑中的缺陷,通过调用特定的系统API或利用应用程序之间的IPC通信机制,获取本应被保护的用户数据。由于这是本地攻击向量,攻击者必须首先在目标系统上获得代码执行能力(即使是低权限)。漏洞主要影响macOS Tahoe 26.1系统的数据保护模块,建议用户及时更新系统以获得完整的安全防护。