CVE-2026-28878CVE-2026-28878是Apple多个操作系统(iOS, iPadOS, macOS等)中存在的一个隐私安全漏洞。该漏洞源于对敏感数据的处理不当,导致应用程序可能能够绕过系统隐私保护机制,枚举用户设备上已安装的应用列表。攻击者无需用户交互或特殊权限即可利用此漏洞获取用户的应用安装情况。该问题已在iOS 18.7.7、iPadOS 18.7.7、macOS Sequoia 15.7.7等后续版本中得到修复。
该漏洞的核心在于操作系统未能有效隔离应用程序对设备应用列表的访问权限。在正常的沙盒机制下,应用不应具备扫描或列出系统中其他已安装应用的能力。然而,由于逻辑缺陷,恶意应用可以通过特定的API调用或绕过检查机制,读取系统内部的安装记录。攻击向量为网络(AV:N),意味着攻击者可以通过诱导用户下载恶意应用来发起攻击。一旦成功利用,攻击者可以分析用户的软件环境(如是否安装了银行应用、特定社交软件等),从而为后续的精准攻击或隐私窃取提供数据支持。