CVE-2026-28861Apple WebKit 组件中存在逻辑漏洞,由于状态管理不当,恶意网站可能能够访问本应属于其他源的脚本消息处理程序。攻击者可诱导受害者访问恶意页面,利用此缺陷绕过同源策略限制,从而窃取敏感信息。
该漏洞源于 WebKit 引擎处理脚本消息时的逻辑缺陷。在正常的浏览器安全模型中,脚本消息处理程序(通常通过 postMessage API 交互)应严格受限于同源策略(SOP),即只有相同源的页面才能处理特定消息。然而,由于受影响版本中的状态管理存在问题,攻击者可以构造特制的恶意网页,利用特定的交互时序或 DOM 操作触发状态错误。这使得恶意网站能够注册、监听或拦截本意是发送给其他受信任源的消息处理程序。虽然该漏洞需要用户交互(UI:R)且机密性影响被评为低(C:L),但它破坏了浏览器沙箱的跨域隔离机制,可能导致跨站脚本攻击(XSS)或敏感数据泄露。