CVE-2026-40191

MEDIUM CVSS 4.0: 6,8 EPSS 0.01%
Обновлено 16 апреля 2026
ClearanceKit
Параметр Значение
CVSS 6,8 (MEDIUM)
Устранено в версии 5.0.4
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик ClearanceKit
Публичный эксплойт Нет

ClearanceKit перехватывает события доступа к файловой системе в macOS и применяет политики доступа для каждого процесса. До версии 5.0.4-beta-1f46165 обработчик событий Endpoint Security ClearanceKit проверял только исходный путь файловых операций с двойным путем на соответствие правилам авторизации доступа к файлам (FAA) и политикам тюрьмы приложений. Путь назначения был полностью проигнорирован.

Это позволяло любому локальному процессу обходить защиту доступа к файлам, используя операции переименования, связывания, копирования файла, обмена данными или клонирования для размещения или замены файлов внутри защищенных каталогов. Эта уязвимость исправлена ​​в версии 5.0.4-beta-1f46165.

Показать оригинальное описание (EN)

ClearanceKit intercepts file-system access events on macOS and enforces per-process access policies. Prior to 5.0.4-beta-1f46165, ClearanceKit's Endpoint Security event handler only checked the source path of dual-path file operations against File Access Authorization (FAA) rules and App Jail policies. The destination path was ignored entirely. This allowed any local process to bypass file-access protection by using rename, link, copyfile, exchangedata, or clone operations to place or replace files inside protected directories. This vulnerability is fixed in 5.0.4-beta-1f46165.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0