CVE-2026-39868:公开的 PoC 披露了 macOS 和 iOS 内核内存损坏漏洞
苹果紧急修复高危内核缺陷:CVE-2026-39868 技术细节全公开,所有用户需立即升级
最近安全圈被一颗重磅炸弹搅得不太平。Positive Technologies 的研究员 Vladislav Shevchenko 正式放出了 CVE-2026-39868 的完整技术报告,连带概念验证代码也一并公开。这个漏洞的 CVSS 评分飙到了 9.1,离满分只差一步,性质之严重让苹果不得不紧急推送了多版本补丁。
问题的根子出在 macOS 和 iOS 共享的 XNU 内核身上。很多人以为苹果生态的安全性坚不可摧,但这次暴露的短板恰恰在最核心的地方——DTrace 动态追踪框架。这个原本给开发者和系统管理员做性能分析的工具,居然成了攻击者直插内核的跳板。
一个普通 App 就能掀翻内核,权限隔离形同虚设
按常理说,破坏内核内存怎么着也得先拿到 root 权限或者绕过几道沙箱关卡。CVE-2026-39868 最棘手的地方就在于,它完全打破了这个预设。攻击者只需要一个普普通通、没有任何特权的第三方应用,就能通过 DTrace 子系统向内核投递恶意数据。
具体点讲,DTrace 在处理一种叫 DOF(DTrace Object Format)的二进制数据时,验证逻辑存在明显疏漏。苹果在设计这套机制时,默认从用户态传入的 DOF 数据会经过严格审查,然后再由受信任的内核上下文去解析。可现实是,节区验证做得太薄弱,整数溢出检查也漏了口子。攻击者精心构造的 DOF 文件能骗过边界检查,让恶意索引值长驱直入。这些被污染的索引在探测点设置阶段会被当成内核指针来用,结果就是越界读写内核内存——设备崩溃都算轻的,更危险的是内核数据结构被篡改,后续提权、植入恶意代码都只是顺水推舟的事。
Shevchenko 在报告中把这个问题归类为典型的"混淆代理"漏洞。用户态程序把自己包装成无害的追踪数据,内核却稀里糊涂地以最高权限去执行。这种信任链的断裂,本质上和前几年一些著名的内核驱动漏洞如出一辙。
iPhone、iPad、Mac 全军覆没,旧版本用户风险最高
因为 XNU 内核横跨苹果整个硬件产品线,这个漏洞的打击面远比想象中广。iPhone、iPad 自不必说,运行 macOS Tahoe 的 Mac 设备同样暴露在风险之下。苹果官方确认,iOS 和 iPadOS 26.5.2 之前的所有版本、macOS Tahoe 26.5.2 及 26.6 测试版之前的构建,都存在这个缺陷。就连一些相对老旧的版本,比如 iOS 14.8.8 和 15.7.8 之前的发行版,也未能幸免。
Positive Technologies 的团队在多个 macOS Tahoe 的近期构建上复现了攻击,稳定性相当高。目前 EPSS 预测分是 0.9%,看起来不高,但别忘了概念验证代码已经挂在 GitHub 上,任何有基础开发能力的人都能编译运行。安全社区普遍预期,未来几周内这个数值会快速爬升。苹果在更新日志里特别致谢了 Positive Technologies、百度安全中心以及 STAR Labs SG 的研究人员,侧面印证了漏洞报告的专业性和可信度。
补丁已出,别再拖延:26.5.2 是生死线
好消息是苹果反应够快。2026 年 6 月 29 日,iOS 26.5.2、iPadOS 26.5.2、iOS 14.8.8、iOS 15.7.8 以及 macOS Tahoe 26.6 的正式版补丁已经全线推送。修复思路并不复杂——加强 DOF 解析环节的输入验证,把整数溢出和越界索引的口子彻底堵死。但对于普通用户来说,能不能及时更新才是决定安全与否的关键。
这里要给还在用旧版系统的用户提个醒:苹果对 iOS 14 和 15 的延长支持不会无限期持续下去。这次 14.8.8 和 15.7.8 的补丁更像是安全收尾,后续再出现类似的高危漏洞,这些老设备很可能拿不到修复。如果硬件条件允许,尽早迁移到最新主版本是最稳妥的策略。
企业环境更要格外留意。很多公司为了兼容性测试,会刻意推迟系统更新周期。但 CVE-2026-39868 这种本地提权漏洞对终端安全体系的威胁是毁灭性的——一个被钓鱼邮件诱导安装的恶意 App,就能在几分钟内突破 MDM 管控、绕过 EDR 检测。IT 管理员应该立刻把 26.5.2 和 26.6 的更新加入强制推送队列,同时审计近期是否有异常的内核崩溃日志。
写在最后
CVE-2026-39868 给苹果生态的安全神话又敲了一记警钟。DTrace 这种底层调试工具的设计初衷是服务开发者,可一旦验证边界失守,它就会变成最危险的攻击面。Shevchenko 选择完整公开技术细节的做法在安全社区引发了不小争议——一方面这给了防御方足够的信号去加固系统,另一方面也让黑产拿到了现成的武器。
目前野外尚未观察到大规模利用,但这个窗口期可能只有几天到几周。对于手里握着 iPhone、iPad 或 Mac 的每一个人,最理性的选择就是放下手机、打开设置、点击软件更新。在网络安全这件事上,"等一下再说"往往是最贵的决定。