Уязвимость в CUPS на macOS позволяет создавать файлы от имени root

macOS

Исследователь безопасности Даллас Дабс опубликовал доказательство концепции эксплуатации уязвимости CVE-2026-39875 в подсистеме печати CUPS, входящей в состав macOS. Ошибка позволяет непривилегированному локальному пользователю создавать файлы в произвольных местах файловой системы с правами root, в том числе за пределами защиты System Integrity Protection (SIP). Apple уже выпустила исправления в обновлениях macOS Sonoma 14.8.8, Sequoia 15.7.8 и Tahoe 26.6.

Уязвимость CVE-2026-39875

Уязвимость связана с процессом регистрации принтера в демоне cupsd, который отвечает за управление печатью. При проверке нового принтера этот демон отправляет действующий токен аутентификации в компонент, указанный в адресе устройства. Поскольку адрес контролирует сам пользователь, он может зарегистрировать принтер, указывающий на собственный локальный сервер, и перехватить токен, который не должен был покидать доверенную среду. Архитектура CUPS предполагает, что компонент обработки печати является доверенным, однако возможность задать его адрес непривилегированному пользователю нарушает это предположение.

Вторая проблема заключается в состоянии гонки. Во время регистрации принтера cupsd может выполнить запись файла с правами root до завершения проверки подлинности. В момент записи и путь, и содержимое файла все еще подконтрольны атакующему. Объединив перехват токена и его повторную отправку, исследователь настроил второй принтер с адресом, указывающим на локальный файл. Затем он отправил задание с произвольным содержимым, и демон записал эти данные в выбранное место от имени root.

Для атаки требуется локальный доступ к системе, однако после запуска она не требует взаимодействия с пользователем. Ограничение состоит в том, что запись невозможна в каталоги, защищенные SIP, поэтому напрямую изменить основные системные файлы macOS не получится. Тем не менее возможность создавать root-файлы в других местах - например, в каталогах автозагрузки, директориях приложений, путях планировщика задач или конфигурационных файлах - может стать основой для дальнейшей цепочки повышения привилегий. Эксперты рассматривают эту уязвимость как вспомогательную для локального повышения привилегий, а не как самостоятельный способ получить полный root-доступ.

В публикации приведены демонстрации для macOS Tahoe 26.4.1, Sequoia 15.7.5 и Sonoma 14.8.5. В списке благодарностей Apple отметила Далласа Дабса, Аарона Граттафиори из NVIDIA AI Red Team, XBreach.ai, а также Андреаса Егерсбергера и Ро Ахтерберга из Nosebeard Labs.

Для защиты необходимо установить обновления до macOS Tahoe 26.6, Sequoia 15.7.8 или Sonoma 14.8.8 и более поздние версии. Администраторам также стоит ограничить локальный доступ к системам, отслеживать неожиданные регистрации принтеров и изменения в конфигурации CUPS, обращать внимание на необычные root-файлы, связанные с печатью.

Уязвимость затрагивает все перечисленные версии macOS до выхода соответствующих патчей. Разработчики оперативно выпустили исправления, пользователям рекомендуется установить их в кратчайшие сроки. Эта проблема в очередной раз привлекает внимание к безопасности локальных служб операционной системы и важности ограничения привилегий для фоновых процессов.

Ссылки

Комментарии: 0