CVE-2026-28865该漏洞是Apple多个操作系统中一个与认证相关的问题,涉及状态管理不当。攻击者若处于特权网络位置,可利用此漏洞绕过身份验证机制,从而拦截受害者的网络流量。此问题影响iOS 18.7.7及26.4之前版本、macOS Sequoia 15.7.5及Sonoma 14.8.5之前版本等多个系统,已在后续更新中修复。
漏洞源于系统在处理网络连接认证时的状态管理逻辑存在缺陷。攻击者无需用户交互(UI:N)且无需权限(PR:N)即可发起攻击。由于网络攻击向量(AV:N)和低攻击复杂度(AC:L),处于中间人位置的攻击者可以利用该漏洞破坏连接的完整性或机密性。具体来说,攻击者可能利用状态同步的时机差或逻辑漏洞,诱导受害者设备接受由攻击者控制的网络上下文,从而解密或重定向流量。修复主要通过改进状态管理机制来确保认证过程的一致性。