CVE-2025-43461CVE-2025-43461是Apple macOS中一个中等严重程度的安全漏洞,CVSS评分5.5。该漏洞源于macOS对符号链接(symlink)的验证不充分,允许恶意应用程序绕过安全限制,访问本应受保护的用户数据。漏洞存在于macOS Tahoe 26.1版本中,于2025年12月12日被披露。攻击者利用该漏洞可以通过本地低权限应用程序读取高敏感性的用户数据,而无需用户交互。发现者为Apple产品安全团队([email protected])。此漏洞主要影响机密性,CVSS向量显示其攻击复杂度低、所需权限低、且无需用户交互即可实施攻击。
该漏洞的根本原因在于macOS文件系统处理符号链接时的验证机制存在缺陷。符号链接是一种特殊的文件类型,指向另一个文件或目录。在正常的安全模型中,系统应该对符号链接的目标进行严格的权限检查,确保用户只能访问被授权的资源。然而,macOS Tahoe 26.1中的验证逻辑未能正确处理符号链接场景,允许攻击者创建精心构造的符号链接来绕过访问控制检查。攻击者可以通过本地应用程序,利用符号链接指向受保护的用户数据目录(如 ~/Library/Application Support、~/Documents等敏感位置),从而在低权限环境下读取本应受保护的文件内容。CVSS向量AV:L/PR:L/UI:N表明这是一个本地攻击场景,攻击者需要低权限即可执行,且无需用户交互即可完成攻击。