CVE-2026-32323Mullvad VPN是一款桌面和移动端VPN客户端。在macOS系统上,当使用2026.1及以下版本时,安装或升级过程中可能发生本地权限提升漏洞。安装程序在执行/Applications/Mullvad VPN.app中的二进制文件时,未验证该路径是否为合法的Mullvad应用程序或是否已被攻击者控制。管理员组的用户可以通过预先放置恶意应用包来获取root权限的代码执行能力。
该漏洞源于Mullvad VPN安装程序在macOS环境下的不安全设计。安装程序在运行时会直接调用/Applications/Mullvad VPN.app目录下的二进制文件,但缺乏对目标路径完整性和真实性的校验机制(即未验证Bundle是否被篡改)。攻击者若拥有管理员组的普通用户权限,可预先在该路径创建一个精心设计的恶意应用包。当管理员或用户触发安装或更新操作时,安装程序将以root权限无意识地加载并执行攻击者植入的恶意代码,从而导致系统被完全控制。