CVE-2026-28844CVE-2026-28844 是存在于 macOS Tahoe 操作系统中的一个文件访问安全漏洞。该漏洞的根本原因是系统在处理特定请求时缺乏足够的输入验证机制,导致攻击者能够绕过常规的安全检查。成功利用此漏洞的攻击者可能获得对文件系统中受保护区域的未授权访问权限,从而读取敏感数据。该问题已在 macOS Tahoe 26.4 版本中得到修复。
该漏洞主要涉及逻辑错误,即应用程序在构建文件路径时直接引用了用户提供的输入,未对其进行规范化处理或安全检查。攻击者可以通过注入特定的目录遍历字符(如 '../')或利用符号链接,将文件访问操作重定向到系统预设的沙箱或权限边界之外的目录。虽然攻击向量需要用户交互(UI:R),降低了自动化攻击的可能性,但一旦诱导用户触发(例如访问恶意网页或打开特制文档),攻击者即可在无需认证的情况下读取受保护的系统文件、用户密钥或其他机密信息。Apple 的修复方案通过增强输入验证层,确保所有路径访问请求均被严格限制在合法的授权范围内。