CVE-2026-28879CVE-2026-28879 是 Apple 多个操作系统(iOS, macOS 等)中存在的一个 Use-After-Free 漏洞。该漏洞源于内存管理不当,攻击者可以通过诱导用户访问精心制作的恶意网页内容,触发该漏洞导致进程意外崩溃。尽管主要影响是拒绝服务(可用性),但在特定条件下可能被进一步利用。Apple 已在多个系统的更新版本中修复了此问题。
该漏洞属于典型的释放后重用(Use-After-Free)类型。在 WebKit 引擎处理 Web 内容时,某个内存对象被错误地释放,但程序后续并未清空指向该对象的指针,导致代码仍尝试访问该已释放的内存区域。攻击者可以利用这个逻辑缺陷,通过构造特定的恶意 HTML 或 JavaScript 代码,控制被释放后的内存布局。当程序再次访问该内存时,由于内存已被回收或重新分配用于其他数据,会导致数据损坏或程序崩溃。虽然 CVSS 评分显示主要影响为可用性(崩溃),但 UAF 漏洞往往具有潜在的代码执行风险,取决于攻击者对堆内存布局的控制能力。此漏洞需要用户交互,通常是点击链接或访问恶意网站。