CVE-2026-28967CVE-2026-28967是Apple iOS和iPadOS系统中的一个安全漏洞,属于拒绝服务类型。该漏洞的成因在于系统对特定输入的验证机制不够完善,导致处理逻辑存在缺陷。处于特权网络位置的攻击者可以利用此缺陷,向目标设备发送特制的数据包或请求,从而触发异常并导致系统服务中断或崩溃。此漏洞影响多个旧版本系统,Apple已在iOS 18.7.7、iPadOS 18.7.7以及iOS 26.4和iPadOS 26.4版本中通过改进输入验证机制修复了该问题。
该漏洞的核心原理在于Apple iOS和iPadOS系统在网络协议栈或特定服务处理过程中存在输入验证逻辑缺陷。根据CVSS 3.1向量分析,攻击路径为网络(AV:N),攻击复杂度低(AC:L),但要求攻击者具有较高的网络权限(PR:H),这暗示攻击者可能需要位于同一内网或拥有网络控制权。攻击者通过构造恶意的网络数据包或请求序列,利用系统未严格校验的输入字段,触发系统的异常处理流程或导致缓冲区越界读取。这种异常会导致目标设备的关键服务进程意外终止,进而造成系统拒绝服务。由于机密性(C:N)和完整性(I:N)未受影响,主要危害在于可用性(A:H)的丧失,可能导致用户无法正常使用设备功能,直至系统重启或服务恢复。