CVE-2025-46278CVE-2025-46278是Apple macOS Tahoe 26.2中的一个安全漏洞,源于系统缓存处理机制存在缺陷。该漏洞允许本地低权限应用程序绕过安全检查,非法访问受保护的用户敏感数据。攻击者无需任何用户交互即可触发此漏洞,只需在系统上运行一个恶意或被篡改的应用程序即可。漏洞的CVSS评分为5.5,属于中等严重程度,主要威胁在于机密性影响(高),而完整性和可用性不受影响。此漏洞由Apple产品安全团队([email protected])发现并报告,已在macOS Tahoe 26.2版本中得到修复。由于漏洞涉及系统级缓存管理机制,攻击者可能利用此漏洞获取用户隐私信息,如存储在系统缓存中的敏感文件、认证令牌或其他受保护数据。
该漏洞的根本原因在于macOS Tahoe的缓存管理子系统存在访问控制缺陷。在正常情况下,系统应该对不同权限级别的应用程序实施严格的缓存数据访问限制,确保低权限进程无法读取属于其他用户或系统进程的敏感缓存数据。然而,由于缓存处理逻辑中的验证不足,攻击者可以通过以下方式利用:1) 创建或修改应用程序以调用特定的系统API;2) 利用缓存文件路径遍历或符号链接等技术绕过权限检查;3) 直接读取本应受保护的缓存数据。由于CVSS向量显示攻击复杂度低(AC:L),且无需特殊权限或用户交互,此漏洞的实际利用门槛相对较低。攻击成功后,攻击者可能获取存储在缓存中的用户认证信息、文件元数据或其他敏感用户数据。