CVE-2026-11318
Deskin 3.3.4.3 Élévation de privilèges du service XPC via un programme d'installation non authentifié
- Publié
- 8 oct. 2026
- Mise à jour
- 8 oct. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 3 oct. 2026
CVSS primaire
cvelist · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NRésumé
Deskin jusqu'à la version 3.3.4.3 contient une vulnérabilité d'élévation de privilèges dans le service XPC com.deskin.service.installer qui permet à des attaquants locaux non privilégiés d'exécuter des paquets d'installation arbitraires en tant que root en se connectant au service appartenant à root sans authentification. Les attaquants peuvent invoquer la méthode d'installation privilégiée pour exécuter un programme d'installation fourni par l'attaquant, obtenant ainsi une compromission complète de l'hôte macOS en tant que root.
Sources
Vulnérabilités d'élévation de privilèges locaux (LPE) dans le client macOS DeskIn
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.