CVE-2026-43735 (CVSS 8.1) - The issue was addressed with improved checks. This issue is fixed in Safari 26.5

CVE-2026-43735 是 Apple Safari、iOS、iPadOS 及 macOS Tahoe 中的跨域数据泄露漏洞,CVSS 8.1。攻击者可通过恶意网页绕过同源策略窃取用户敏感数据。立即更新至 26.5.2 版本修复。

🔥 热门漏洞情报 · NVD-Latest · 2026-06-29

CVE-2026-43735 (CVSS 8.1) - The issue was addressed with improved checks. This issue is fixed in Safari 26.5

High · CVSS 8.1 跨域数据泄露(Cross-Origin Data Exfiltration)
CVE-2026-43735

📋 漏洞概述

Apple Safari/iOS/iPadOS/macOS 跨源数据泄露漏洞,恶意网站可越域窃取用户数据。

📋 基础信息

受影响版本Apple Safari < 26.5.2, Apple iOS < 26.5.2, Apple iPadOS < 26.5.2, Apple macOS Tahoe < 26.5.2
漏洞类型跨域数据泄露(Cross-Origin Data Exfiltration)
CVSS8.1 · High
CVECVE-2026-43735

🔬 漏洞根因

该漏洞源于 WebKit 引擎在处理跨域请求时,对 Same-Origin Policy(同源策略)的检查存在缺陷。具体而言,在特定资源加载或 JavaScript API(例如 fetch、XMLHttpRequest 或 iframe)交互过程中,未正确验证响应头或来源标识,导致恶意页面能够读取来自不同源(origin)的响应数据。Apple 通过增加额外的校验逻辑修复了该绕过。

🎯 攻击场景

1. 攻击者构造一个包含恶意 JavaScript 的网页,托管在攻击者控制的服务器上;2. 诱使用户使用漏洞版本 Safari(或 iOS/iPadOS 上的 WebKit 浏览器)访问该恶意网页;3. 恶意页面通过跨域请求(如 fetch API 或动态创建 script/link 标签)向目标受害者站点(如银行、电子邮件服务)发送请求;4. 由于同源策略检查被绕过,攻击者的脚本能够读取目标站点的响应内容(如 HTML、JSON 数据);5. 攻击者随后将窃取的数据通过图片请求、表单提交等方式外传至自己的服务器,成功实现跨域数据泄露。

💥 漏洞影响

攻击者可利用该漏洞跨域窃取受害者浏览器中其他网站的敏感数据,包括但不仅限于 session token、CSRF token、个人账户信息、API 响应内容等。影响所有依赖 WebKit 渲染的 Apple 生态产品,包括 macOS、iOS 及 iPadOS 上的浏览器及应用内浏览器组件。

🛡️ 修复建议

升级 Safari 至 26.5.2 及以上版本,升级 iOS/iPadOS 至 26.5.2 及以上版本,升级 macOS Tahoe 至 26.5.2 及以上版本。临时缓解措施包括:避免访问不可信网站,在浏览器中启用严格的内容安全策略(CSP),禁用 JavaScript 或使用安全扩展(如 uBlock Origin)限制跨域请求。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.2%) (高于 5.9% 的漏洞)
🚨 CISA KEV未被已知利用
🔧 公开 PoC1 个公开 PoC 仓库

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-02 01:31 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 如何检测是否受此漏洞影响?

查看 Safari 版本:设置 -> Safari -> 关于;或 iOS 版本:设置 -> 通用 -> 关于本机 -> 软件版本。若版本低于 26.5.2 则受影响。

❓ 攻击是否需要用户交互?

只需要用户使用受影响浏览器访问攻击者控制的恶意网页,无需额外点击或授权。属于零点击(zero-click with visit)攻击。

❓ 漏洞是否已被野外利用?

官方公告未公开说明。建议假设存在 POC 并立即打补丁。可关注 Apple 安全公告后续更新。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)