CVE-2026-20688Apple iOS、iPadOS、macOS和visionOS存在路径处理漏洞,该漏洞允许恶意应用程序突破沙箱限制。由于路径验证不足,攻击者无需用户交互或特殊权限即可利用此漏洞。成功利用后,攻击者可在本地系统上执行任意代码,导致机密性、完整性和可用性受到严重影响。苹果已在iOS 26.4、iPadOS 26.4及相关macOS版本中修复了此问题。
该漏洞源于操作系统内核或沙箱框架在处理文件路径时的逻辑缺陷。系统未能充分验证路径的合法性,导致应用程序能够构建指向其沙箱容器之外的路径引用。攻击者通过精心构造特定的路径序列或利用符号链接,可以绕过沙箱的安全检查机制。由于CVSS向量显示范围变更(S:C),漏洞影响范围从单一应用扩展到整个系统环境。一旦利用成功,恶意应用可读取敏感数据、修改系统文件或获取最高权限,完全控制受害设备。