| 漏洞 | 组件 | 官方影响 | 为什么重要 |
|---|---|---|---|
| CVE-2026-84607 | AVEVideoEncoder | 沙盒应用可能以内核权限执行任意代码 | 这是典型的“从应用沙盒到内核”的权限跃迁;一旦和初始入侵漏洞组合,攻击者可能取得对整台 Mac 的深度控制。 |
| CVE-2026-84568 | autofs | 控制网络目录服务器的攻击者可用 root 权限执行任意代码 | 直接远程 / 网络侧 root 代码执行的表述极为严重;在连接企业目录、受攻击或不可信网络服务的环境中尤其值得警惕。 |
| CVE-2026-65414 | Bluetooth | 远程攻击者可导致应用崩溃或执行任意代码 | 蓝牙属于近距离无线攻击面,不一定需要用户主动打开文件;公共场所、办公室等场景下的暴露面更大。 |
| CVE-2026-84520 | AppleFDEKeyStore | 本地攻击者可破坏内核内存 | AppleFDEKeyStore 与全盘加密密钥管理相关;尽管公告仅称本地攻击,但“内核内存破坏”通常是高价值提权与稳定利用研究的重点。 |
| CVE-2026-84523 | APFS | 应用可导致系统终止或写入内核内存 | APFS 是文件系统核心组件,内核内存写入不只是拒绝服务,也可能成为本地提权链的一环。 |
其中部分漏洞署名来自百度安全、OKX Security、ThreatBook 等中国团队:
CVE-2026-43664 (Accessibility): 报告者中包含 Gongyu Ma (@Mezone0) 与 Jian Lee (@speedyfriend433)
CVE-2026-86888 (App Store): Zhongcheng Li (CK01)
CVE-2026-84586 (Apple Account): 报告者包含 Zhongcheng Li (CK01)
CVE-2026-84583 (AuthKit): Zhongcheng Li, 来自 IES Red Team
CVE-2026-65406 (BackgroundAssets): Ye Zhang (@VAR10CK), 来自百度安全 (Baidu Security)


闽公网安备 35020602001684号