CVE-2026-11318
高公開済み
Deskin 3.3.4.3 XPCサービスにおける未認証インストーラーを介した権限昇格
- 公開済み
- 2026/10/08
- 更新済み
- 2026/10/08
- CNA の割り当て
- VulnCheck
- 観察された証拠
- 2026/10/03
プライマリ CVSS
8.5/ 10高
cvelist · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N概要
Deskin 3.3.4.3 までには、com.deskin.service.installer XPC サービスにおける権限昇格の脆弱性が含まれています。これにより、ローカルの非特権攻撃者が認証なしで root 所有のサービスに接続し、任意のインストーラパッケージを root として実行することが可能になります。攻撃者は特権インストーラメソッドを呼び出して攻撃者が用意したインストーラを実行し、macOS ホストの完全な root 権限奪取を達成できます。
ソース
macOSクライアント版DeskInにおけるローカル権限昇格(LPE)脆弱性
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。