研究人员发现 macOS 存在严重漏洞,攻击者可在无需提权或用户密码的情况下,利用 tar 归档特性替换已安装应用为恶意版本。该漏洞仅影响从网页安装的应用,App Store 应用不受影响。恶意应用运行时显示真实系统权限请求弹窗,诱导用户授权,但无法继承原有 Keychain 数据。Apple 已拒绝修复此问题。
Google Gemini AI助手在Android锁屏界面存在严重安全漏洞。攻击者利用物理接触,可通过特定操作绕过PIN码验证,直接发送短信、访问WhatsApp甚至修改Google账户和安全设置。尽管Google称已修复部分问题,但研究人员指出2026年仍有未修补的深层风险,特别是“Deep Research”功能可被用于持久化后门。建议用户最小化锁屏可访问的应用权限以降低攻击面。
Apple 修复了 Hide My Email 服务中一个存在已久的漏洞,该漏洞允许攻击者通过邮件被拒收等机制推断出用户的真实邮箱地址。安全研究员早在一年多前就向苹果报告了此问题,但修复延迟至今。目前苹果正面临相关的集体诉讼。建议受影响用户使用新的别名,并注意苹果计划将域名从 @icloud.com 变更为 @private.icloud.com,这可能使新别名更容易被网站屏蔽。