CVE-2026-11318
Deskin 3.3.4.3 Повышение привилегий через XPC-сервис посредством неаутентифицированного установщика
- Опубликовано
- 8 окт. 2026 г.
- Обновлено
- 8 окт. 2026 г.
- Назначение CNA
- VulnCheck
- Наблюдены доказательства
- 3 окт. 2026 г.
Первичный CVSS
cvelist · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NРезюме
Deskin до версии 3.3.4.3 включительно содержит уязвимость повышения привилегий в XPC-сервисе com.deskin.service.installer, которая позволяет локальным непривилегированным злоумышленникам выполнять произвольные установочные пакеты от имени root, подключаясь к принадлежащему root сервису без аутентификации. Злоумышленники могут вызвать привилегированный метод установки для запуска установщика, предоставленного атакующим, что приводит к полной компрометации хост-системы macOS с правами root.
Источники
Уязвимости локального повышения привилегий (LPE) в клиенте DeskIn для macOS
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.