CVE-2026-28895CVE-2026-28895是影响iOS及iPadOS操作系统的安全漏洞。该漏洞存在于“被盗设备保护”功能中,攻击者若获得设备的物理访问权限,可能利用此漏洞绕过原本的生物识别验证要求(如Face ID或Touch ID),仅通过输入设备密码即可强行访问受生物识别保护的应用程序。这降低了物理攻击的门槛,可能导致用户隐私数据泄露。该问题已在iOS 26.4及iPadOS 26.4版本中修复。
该漏洞的根源在于系统对于“被盗设备保护”机制下的身份验证逻辑存在缺陷。通常情况下,当设备处于非熟悉位置或被锁定时,访问敏感应用需要生物识别(如Face ID)作为双重验证。然而,在该漏洞的影响下,系统对于物理访问的上下文检查不够严格。攻击者无需破解生物识别数据,只需在物理接触设备时,利用系统逻辑漏洞,将验证流程降级为仅要求输入设备锁屏密码。由于锁屏密码通常比生物识别更容易被社会工程学获取或暴力破解,且在“被盗设备保护”模式下本应被更高强度的验证保护,因此这构成了严重的安全绕过。攻击者利用此漏洞可以在不触发生物识别提示的情况下解锁受保护应用,窃取其中的敏感数据。