CVE-2025-46289CVE-2025-46289是Apple macOS系统中存在的一个逻辑漏洞,该漏洞源于文件处理机制中的逻辑错误。攻击者利用此漏洞可以通过一个恶意应用在不需要特殊权限的情况下,绕过macOS的安全沙箱机制,访问受保护的用户敏感数据。根据CVSS 3.1评分5.5(中危),该漏洞需要本地访问和用户交互,但可造成高机密性影响,可能导致用户隐私数据泄露。此漏洞影响多个macOS版本,包括Sequoia 15.7.3、Sonoa 14.8.3以及Tahoe 26.2。Apple已在安全更新中通过改进文件处理逻辑修复了此问题。该漏洞由Apple产品安全团队([email protected])发现并报告,披露日期为2025年12月12日。
该漏洞属于macOS系统中的逻辑缺陷(Logic Issue),与文件处理机制有关。在正常情况下,macOS通过应用沙箱和权限控制机制限制应用程序对用户敏感数据的访问。然而,由于文件处理逻辑中存在缺陷,恶意应用可以绕过这些安全检查,直接访问存储在受保护目录下的用户数据。攻击者需要诱骗用户运行一个恶意应用(需要用户交互),该应用利用文件处理API中的漏洞,通过符号链接、路径遍历或文件权限检查绕过等技术手段,访问本应受保护的用户文件。从CVSS向量来看,该漏洞为本地攻击(AV:L),不需要认证(PR:N),但需要用户交互(UI:R),主要影响机密性(C:H),对完整性和可用性无影响(I:N/A:N)。