macOS 14.x < 14.8.5 多個弱點 (126796)

medium Nessus Plugin ID 303479

概要

遠端主機缺少可修正多個弱點的 macOS 更新

說明

遠端主機執行的 macOS/Mac OS X 版本為 14.8.5 之前的 14.x 版。因此,會受到多個弱點影響:

- 已透過移除易受攻擊的程式碼解決權限問題。此問題已在 macOS Sequoia 15.7.5、macOS Sonoma 14.8.5、macOS Tahoe 26.4中修復。應用程式或可修改檔案系統的受保護部分。(CVE-2026-28892)

- 已透過改善使用者喜好設定處理方式解決隱私權問題。此問題已在 iOS 26.4 和 iPadOS 26.4、macOS Sequoia 15.7.5、macOS Sonoma 14.8.5、macOS Tahoe 26.4中修復。隱藏 IP 位址和封鎖所有遠端內容可能不適用於所有郵件內容。(CVE-2026-20692)

- 當 OAuth2 持有人權杖用於執行跨通訊協定重新導向至使用 IMAP、LDAP、POP3 或 SMTP 之第二 URL 的 HTTP(S) 傳輸時,curl 可能會錯誤將權杖傳遞至新的目標主機。(CVE-2025-14524)

- 在 ACME 憑證續約失敗的情況下,經過一定次數若失敗嘗試 (在預設組態下為約 30 天) 之後,會發生整數溢位問題,導致遞補計時器變成 0。然後,系統會無延遲地重複嘗試執行憑證續約,直到成功為止。此問題會影響 Apache HTTP Server 2.4.30 至 2.4.66 版本。建議使用者升級至 2.4.66 版,即可修正此問題。(CVE-2025-55753)

- 啟用伺服器端包含 (SSI) 且具有 mod_cgid (但不是 mod_cgi) 的 Apache HTTP Server 2.4.65 和更舊版本會將 shell 逸出的查詢字串傳遞至 #exec cmd=... 指示詞。此問題會影響 Apache HTTP Server 2.4.66 之前版本。建議使用者升級至 2.4.66 版,即可修正此問題。
(CVE-2025-58098)

請注意,Nessus 並未測試這些問題,而是僅依據作業系統自我報告的版本號碼作出判斷。

解決方案

升級至 macOS 14.8.5 或更新版本。

另請參閱

https://support.apple.com/en-us/126796

Plugin 詳細資訊

嚴重性: Medium

ID: 303479

檔案名稱: macos_126796.nasl

版本: 1.4

類型: Local

代理程式: macosx

已發布: 2026/3/24

已更新: 2026/5/11

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: High

分數: 8.1

CVSS v2

風險因素: Medium

基本分數: 5

時間性分數: 3.9

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2026-20692

CVSS v3

風險因素: Medium

基本分數: 5.5

時間性分數: 5

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

CVSS 評分資料來源: CVE-2026-28892

弱點資訊

CPE: cpe:/o:apple:macos:14.0, cpe:/o:apple:mac_os_x:14.0

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2026/3/24

弱點發布日期: 2025/11/11

參考資訊

CVE: CVE-2025-14524, CVE-2025-55753, CVE-2025-58098, CVE-2025-59775, CVE-2025-64505, CVE-2025-65082, CVE-2025-66200, CVE-2026-20607, CVE-2026-20633, CVE-2026-20637, CVE-2026-20639, CVE-2026-20657, CVE-2026-20668, CVE-2026-20688, CVE-2026-20690, CVE-2026-20692, CVE-2026-20693, CVE-2026-20694, CVE-2026-20695, CVE-2026-20697, CVE-2026-20699, CVE-2026-20701, CVE-2026-28816, CVE-2026-28817, CVE-2026-28818, CVE-2026-28821, CVE-2026-28822, CVE-2026-28824, CVE-2026-28825, CVE-2026-28826, CVE-2026-28827, CVE-2026-28828, CVE-2026-28829, CVE-2026-28831, CVE-2026-28832, CVE-2026-28834, CVE-2026-28835, CVE-2026-28838, CVE-2026-28839, CVE-2026-28860, CVE-2026-28862, CVE-2026-28864, CVE-2026-28865, CVE-2026-28866, CVE-2026-28868, CVE-2026-28876, CVE-2026-28877, CVE-2026-28878, CVE-2026-28879, CVE-2026-28880, CVE-2026-28886, CVE-2026-28888, CVE-2026-28891, CVE-2026-28892, CVE-2026-28894

APPLE-SA: 126796

IAVA: 2026-A-0260