„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-24066 betrifft Slate Digital Connect in der Version 1.37.0 für macOS. Ein kritischer Authentifizierungsfehler im privilegierten XPC-Helper-Tool ermöglicht lokalen Angreifern die Umgehung von Sicherheitsprüfungen. Dies kann zu einer lokalen Privilege Escalation führen.
Betroffene Systeme
Produkt: Slate Digital Connect
Version: 1.37.0 (macOS)
Plattform: Apple macOS
Angriffsvektor: Lokal
Technische Details
Slate Digital Connect installiert ein privilegiertes Helper-Tool mit der Bezeichnung com.slatedigital.connect.privileged.helper.tool. Dieses exponiert den XPC-Service com.slatedigital.connect.privileged.helper.tool2.
Sicherheitsmangel: Die XPC-Validierung fĂĽhrt ausschlieĂźlich eine PrĂĽfung des Feldes subject.OU (Organizational Unit) des Client-Zertifikats durch. Kritisch ist die Abwesenheit einer Kettenvalidierung zur Verifikation einer vertrauenswĂĽrdigen Code-Signing-Zertifizierungsstelle.
Angriffsablauf: Ein lokaler Angreifer kann ein selbstsigniertes Zertifikat mit dem erwarteten OU-Wert erstellen und damit ein bösartiges Client-Programm signieren. Dieses kann sich daraufhin erfolgreich mit dem privilegierten XPC-Service verbinden und auf dessen Funktionalität zugreifen.
Auswirkung: Dieser Authentifizierungsbypass führt zu nicht autorisiertem Zugriff auf privilegierte Helper-Funktionen und ermöglicht die Ausführung von Befehlen mit erhöhten Rechten (Privilege Escalation).
Empfohlene Massnahmen
- ĂśberprĂĽfen Sie die Installation von Slate Digital Connect 1.37.0 in Ihrer Umgebung
- Deinstallieren Sie die anfällige Version oder deaktivieren Sie den XPC-Service temporär
- Überwachen Sie XPC-Kommunikation auf verdächtige Client-Verbindungen
- Implementieren Sie restriktive lokale Zugriffskontrolle
- Warten Sie auf einen Sicherheits-Patch des Herstellers
Bewertung
CVSS-Score: 8.4 (High)
VerfĂĽgbarer Patch: Nein
Diese Lücke erfordert zeitnahe Aufmerksamkeit, da kein Patch vorliegt und die lokale Ausnutzung mit geringem Aufwand möglich ist.
„`