Ad

CVE-2026-78236

HIGH CVSS 3.1: 8,8 EPSS 0.09%
Обновлено 26 августа 2026
Admin By Request (Abr)
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-327 (Слабый алгоритм шифрования), CWE-284 (Неправильный контроль доступа), CWE-285 (Некорректная авторизация), CWE-287 (Неправильная аутентификация)
Поставщик Admin By Request (Abr)
Публичный эксплойт Нет

Небезопасный механизм получения PIN-кода в ABR позволяет пользователю с низким уровнем привилегий повышать привилегии до администратора, общаясь через межпроцессную связь (XPC), маскируясь под процесс, подписанный Apple.

Показать оригинальное описание (EN)

An insecure PIN derivation mechanism in ABR allows a low-privileged user to escalate privileges to administrator by communicating over Cross-Process Communication (XPC) while masquerading as an Apple-signed process.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

admin by request (abr):admin by request (abr)

Связанные уязвимости