CVE-2026-28924CVE-2026-28924 是 Apple macOS 操作系统中的一个高危安全漏洞。该漏洞的成因是系统在处理符号链接时存在竞态条件。攻击者可利用此漏洞诱导恶意应用程序绕过系统的隐私保护机制,在未获得用户明确授权的情况下访问并读取通讯录数据。Apple 已在后续系统更新中通过改进符号链接的处理逻辑修复了此问题。
该漏洞属于典型的“检查时与使用时”(TOCTOU)竞态条件漏洞。在 macOS 系统中,应用程序在尝试访问用户通讯录等敏感资源时,通常会经过权限检查。然而,由于符号链接处理逻辑存在缺陷,攻击者可以在系统进行权限检查与实际访问操作之间的极短时间窗口内,通过创建或切换符号链接来改变路径指向。利用这一时间差,恶意应用程序可以将原本指向受限资源的路径重定向至通讯录数据库,从而欺骗系统授予访问权限。由于该漏洞无需用户交互即可通过网络被利用,且直接导致高机密性数据泄露,因此具有较高的安全风险。