CVE-2026-20691CVE-2026-20691是Apple多个平台产品中存在的授权问题漏洞。该漏洞由于状态管理不当,允许攻击者通过恶意网页对用户进行指纹识别。攻击者无需用户认证,仅需诱导用户交互即可利用此漏洞。Apple已在Safari 26.4、iOS 26.4、iPadOS 26.4、macOS Tahoe 26.4、visionOS 26.4及watchOS 26.4中修复了该问题。
该漏洞的核心在于Web处理授权逻辑时的状态管理缺陷。在正常情况下,浏览器应通过严格的同源策略和状态维护来隔离不同来源的访问权限,防止跨站追踪。然而,由于该漏洞的存在,特定的状态检查机制在处理特定请求时失效。攻击者可以构建包含特定探测代码的恶意网页,诱导受害者访问。当受害者加载页面时,利用无需认证的特性,恶意脚本能够读取浏览器或设备的底层状态信息,如Canvas渲染差异、字体列表或硬件特征。通过组合这些数据,攻击者可以生成唯一的设备指纹,从而绕过隐私保护机制实现对用户的长期追踪。这种攻击方式隐蔽性高,虽然不直接破坏系统完整性或可用性,但严重威胁用户机密性,导致用户隐私泄露。