CVE-2026-28904CVE-2026-28904 是 Apple 多平台产品中 WebKit 组件的一个高危安全漏洞。该漏洞源于内存处理机制的缺陷,攻击者可以通过诱导用户访问恶意制作的网页内容来触发此漏洞。成功利用该漏洞可能导致应用程序意外崩溃,鉴于 CVSS 评分中机密性影响为高,还存在泄露敏感内存信息的风险。该问题影响多个版本的 iOS、macOS 及其他 Apple 操作系统,已在 Safari 26.5 及相关系统更新中修复。
该漏洞的核心在于 WebKit 渲染引擎处理特定 Web 内容时的内存管理逻辑存在缺陷。由于缺乏 sufficient bounds checking 或对象生命周期管理不当,当浏览器解析恶意构造的 HTML 或 JavaScript 代码时,可能触发越界读取或释放后使用等内存损坏问题。攻击者可利用此缺陷,在无需用户交互的情况下(PR:N/UI:N),通过网络发送特制数据包。虽然描述中提及进程崩溃,但结合 CVSS 向量(C:H/I:N/A:N),该漏洞的主要危害在于绕过浏览器沙盒限制读取敏感数据,而非单纯的拒绝服务。攻击链通常涉及制作包含特定内存操作模式的恶意网页,并诱导目标访问。