CVE-2026-20685Apple Private Cloud Compute (PCC) 中存在一个路径处理漏洞,该漏洞被归类为 CVE-2026-20685。由于系统未能正确验证路径参数,处于特权网络位置的攻击者可以利用此漏洞绕过安全限制,从而泄露敏感信息。该漏洞的 CVSS 评分为 6.5,属于中危级别,主要影响机密性。苹果已在 PCC Release 5E290.3 版本中通过改进路径验证机制修复了此问题,建议相关用户尽快更新。
该漏洞源于 Apple PCC 组件中的路径处理逻辑缺陷。在处理特定的请求路径时,系统未能实施充分的验证检查,导致攻击者可以通过构造特殊的路径序列(如 '../' 或绝对路径)来访问预期目录之外的文件。由于攻击向量为邻接网络(AV:A),攻击者需要处于同一网络或具有特权网络位置。一旦利用成功,攻击者能够读取系统上的敏感配置文件或用户数据,导致高机密性影响(C:H),但不会影响完整性和可用性。修复方案主要集中在加强路径解析的输入验证和规范化处理。