CVE-2026-11318
Deskin 3.3.4.3 تصعيد الصلاحيات عبر خدمة XPC من خلال مثبّت غير مُصادَق عليه
- تم النشر
- 08/10/2026
- محدث
- 08/10/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
cvelist · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:Nملخص
يحتوي Deskin حتى الإصدار 3.3.4.3 على ثغرة تصعيد صلاحيات في خدمة XPC المسماة com.deskin.service.installer تتيح للمهاجمين المحليين غير المتمتعين بصلاحيات تنفيذ حزم تثبيت عشوائية بصلاحيات الجذر (root) عبر الاتصال بالخدمة المملوكة للجذر دون مصادقة. يمكن للمهاجمين استدعاء دالة التثبيت ذات الصلاحيات العالية لتشغيل حزمة تثبيت يقدمها المهاجم، مما يحقق اختراقًا كاملًا بصلاحيات الجذر لمضيف macOS.
المصادر
ثغرات تصعيد الامتيازات المحلية (LPE) في عميل DeskIn لنظام macOS
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.