Уязвимост в macOS позволява заобикаляне на защитата TCC

Изследователи по сигурността от Microsoft предупреждават, че наскоро запушена уязвимост в macOS е можела да бъде използвана за заобикаляне на защитата Transparency, Consent, and Control (TCC), позволявайки на атакуващите да откраднат чувствителна информация, включително кеширани данни от Apple Intelligence.

TCC е ключова технология в macOS, осигуряваща поверителност чрез контрол върху това кои приложения имат достъп до лични потребителски данни, като например местоположение, снимки, контакти и други чувствителни файлове.

Уязвимостта CVE-2025-31199: „Sploitlight“

Apple адресира уязвимостта, проследявана като CVE-2025-31199, през март 2025 г. чрез пач за macOS Sequoia 15.4, който подобрява механизма за защита на данните. Проблемът е докладван от изследователите Джонатан Бар Ор, Алексия Уилсън и Кристин Фосачека от Microsoft и е наречен „Sploitlight“ поради използването на приставки към Spotlight — вградена функция за търсене в macOS.

Според доклада, атакуващите могат да използват повишените привилегии на тези приставки, за да заобиколят стандартните TCC проверки и да получат достъп до чувствителни файлове. Тези данни включват:

  • метаданни на снимки и видеа, включително местоположение и разпознаване на лица;

  • история на търсенията и потребителски предпочитания;

  • информация за активност и събития;

  • албуми, споделени библиотеки, включително изтрити медийни файлове;

  • данни, кеширани от Apple Intelligence;

  • информация от свързани с iCloud устройства.

Особено притеснителен аспект на „Sploitlight“ е възможността за събиране на данни от отдалечени устройства, свързани към същия iCloud акаунт, което значително увеличава риска за засегнатите потребители.

История на подобни TCC пробиви

Microsoft подчертава, че Apple вече е запушила няколко други сериозни TCC уязвимости през последните години:

  • CVE-2020-9771 – заобикаляне чрез Time Machine дялове;

  • CVE-2020-9934 – чрез замърсяване на системни променливи;

  • CVE-2021-30713 – чрез подправени bundle идентификатори;

  • powerdir (CVE-2021-30970) и HM-Surf – други техники за достъп до лични данни.

През последните години бяха разкрити и други критични уязвимости в macOS от екипа на Microsoft, включително:

  • Shrootless (CVE-2021-30892) – заобикаляне на System Integrity Protection (SIP);

  • Achilles (CVE-2022-42821) – за инсталиране на зловреден софтуер чрез заобикаляне на Gatekeeper;

  • Migraine (CVE-2023-32369) и CVE-2024-44243 – позволяват зареждане на неоторизирани kernel разширения.

Apple вече е адресирала уязвимостта Sploitlight, но експертите по сигурност подчертават, че всички потребители на macOS трябва спешно да инсталират наличните обновления, за да намалят риска от злоупотреба. Уязвимости, които заобикалят TCC, имат огромен потенциал да компрометират поверителността, особено когато се касае до технологии като Apple Intelligence и споделени iCloud устройства.

По материали от Интернет

Подобни

CISA предупреждава за три активно експлоатирани уязвимости
7.08.2026
CISA__headpic
Уязвимост в популярния ИИ асистент tl;dv позволява достъп до служебни онлайн срещи
5.08.2026
spying-4270361_640
Активно се експлоатира нова критична уязвимост в N-able N-central
5.08.2026
thedigitalartist-anonymous-2768825_640
Критична уязвимост в JetBrains TeamCity
1.08.2026
dilsadakcaoglu-ai-generated-8411649_640
Broadcom отстрани три критични уязвимости във VMware
31.07.2026
vmware-featured-2100x1200-1
Google използва ИИ за откриване на рекорден брой уязвимости в Chrome
31.07.2026
chrome

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640