CVE-2026-20633CVE-2026-20633 是 Apple macOS 操作系统中的一个安全漏洞。该漏洞源于系统对符号链接的处理方式存在缺陷,可能导致应用程序绕过安全沙箱限制。攻击者可诱导用户交互,利用此漏洞使恶意应用访问用户敏感数据。该问题影响了 macOS Sequoia、Sonoma 及 Tahoe 的多个早期版本,已在后续更新中修复。
该漏洞属于本地信息泄露漏洞,CVSS v3.1 评分为 5.5(中危)。其核心机制在于 macOS 系统或应用程序在处理文件路径解析时,未能正确验证或安全地处理符号链接。攻击者无需预先获取系统权限(PR:N),但需要一定的用户交互(UI:R)才能触发。攻击者可以构建特制的恶意应用程序,利用符号链接技术,将应用程序预期访问的安全、受限的文件路径,重定向到用户 home 目录下的敏感文件。当用户被诱导运行该应用并执行特定操作时,应用会跟随符号链接读取原本不应被访问的敏感数据(如文档、密钥等),导致高保密性影响(C:H)。由于是本地攻击,攻击者通常需要通过社会工程学手段诱导用户安装恶意软件。