CVE-2026-28909CVE-2026-28909是Apple Container组件中的一个信息泄露漏洞。当用户连接到主机名匹配特定绕过模式的恶意注册表时,其注册表凭据会以明文形式暴露。该漏洞源于主机名验证逻辑缺陷,攻击者可利用此漏洞窃取用户认证信息。该问题已在0.12.3版本中得到修复。
该漏洞属于网络层面的信息泄露问题,CVSS 3.1评分为6.5(中危)。攻击向量为网络(AV:N),无需预先认证(PR:N),但需要用户交互(UI:R)。漏洞根源在于Container组件对注册表主机名的验证逻辑存在缺陷,存在特定的绕过模式。当用户受诱导连接到符合这些模式的恶意注册表服务器时,应用未能正确执行安全检查或加密传输,导致认证凭据(如用户名和密码)在网络传输中被以明文形式暴露给攻击者。由于无需系统权限即可触发,攻击者结合网络钓鱼诱导用户访问恶意链接,即可造成高机密性影响(C:H),进而威胁相关的容器镜像仓库安全。