CVE-2026-28882CVE-2026-28882是Apple多个操作系统(包括iOS、iPadOS、macOS等)中的一个安全漏洞。该漏洞的CVSS评分为4.0,属于中危级别。漏洞产生的原因是系统对应用程序权限的检查机制存在缺陷,导致恶意应用程序可能绕过隐私限制,枚举出用户设备上已安装的应用程序列表。这一行为可能侵犯用户隐私,攻击者可利用此信息进行定向攻击或侧写。Apple已在iOS 18.7.9、26.4等多个版本中通过改进检查机制修复了此问题。
该漏洞源于Apple操作系统中沙盒机制或私有API访问控制的逻辑缺陷。在受影响版本中,系统未能充分验证应用程序对特定系统服务或内部数据库的访问请求。攻击者可以开发一个恶意应用,利用此缺陷调用未公开的私有API(如MobileCoreServices或LaunchServices中的接口)或遍历特定的系统目录,从而获取设备上已安装应用程序的列表。尽管这不会直接导致数据窃取或代码执行,但它破坏了用户的隐私边界。攻击者利用此信息,可以分析用户的使用习惯,判断是否安装了特定的安全软件、银行应用或竞品软件,从而为后续的精准社工攻击或漏洞利用做准备。Apple通过加强对系统API调用的权限检查和验证逻辑,修复了这一绕过问题。