CVE-2025-46277CVE-2025-46277是Apple产品中的一个日志记录安全漏洞,存在于iOS 26.2、iPadOS 26.2、macOS Tahoe 26.2和watchOS 26.2之前的版本中。该漏洞源于系统日志模块未对敏感用户数据进行适当的脱敏处理(improved data redaction),导致应用可能通过读取系统日志访问用户的Safari浏览历史记录。由于Safari历史记录包含用户访问过的网站URL、时间戳等敏感信息,此漏洞可能造成用户隐私泄露。攻击者需要具备本地低权限即可利用此漏洞,无需用户交互即可获取敏感数据。Apple已在iOS 26.2、iPadOS 26.2、macOS Tahoe 26.2和watchOS 26.2版本中通过改进日志数据脱敏机制修复了此问题。
该漏洞属于日志记录信息泄露问题(CWE-532: Information Exposure Through Log)。漏洞根因在于Apple操作系统的日志系统在记录应用行为或系统事件时,未能正确过滤或脱敏敏感的Safari浏览历史数据。具体技术细节包括:1) 日志模块在记录URL访问记录时直接输出完整的Safari历史记录条目;2) 系统日志文件存储在本地文件系统,权限配置允许低权限应用读取;3) 攻击者通过构造恶意应用或利用已安装应用读取系统日志文件;4) 应用通过解析日志内容提取用户的浏览历史、访问时间等敏感信息。CVSS向量显示该漏洞为本地攻击(AV:L),需要低权限(PR:L),攻击复杂度低(AC:L),主要影响机密性(C:L),无完整性和可用性影响。