CVE-2026-28860该漏洞影响苹果多个操作系统,涉及Keychain(钥匙串)的状态管理。由于缺乏严格的输入验证,攻击者可能利用此问题修改Keychain状态。该问题已在iOS 18.7.7、iPadOS 18.7.7、iOS 26.4及macOS Sequoia 15.7.5等多个版本中修复。攻击者利用此漏洞可能绕过安全机制,篡改存储敏感数据的Keychain状态,造成严重安全隐患。
该漏洞的核心成因在于系统处理Keychain相关请求时,未对特定输入参数进行充分的验证。攻击者可以通过网络向量发送特制的数据包,触发的逻辑漏洞允许修改Keychain的内部状态。由于Keychain是iOS和macOS中存储密码、证书和密钥的核心组件,对其状态的非法修改可能导致安全策略失效或数据完整性受损。修复方案通过引入更严格的输入校验逻辑,确保所有对Keychain状态的变更操作都经过合法性检查,从而阻止了潜在的篡改攻击。此外,该漏洞的CVSS评分为7.5,属于高危级别,无需用户交互即可被利用,因此风险较高。