CVE-2026-24067 High CVSS 8.4/10

đźź  CVE-2026-24067: High Schwachstelle

CVE-2026-24067
8.4/10
High
Nein
Various
Local

„`html

Zusammenfassung

CVE-2026-24067 betrifft Slate Digital Connect in Version 1.37.0 für macOS. Die Schwachstelle ermöglicht lokalen Angreifern durch Ausnutzung einer TOCTOU-Race-Condition (Time-of-Check Time-of-Use) in der PID-basierten XPC-Client-Validierung eine lokale Privilegienerhöhung. Der Schweregrad wird mit CVSS 8.4 als hoch eingestuft.

Betroffene Systeme

Primär betroffen ist Slate Digital Connect Version 1.37.0 auf macOS-Systemen. Die Schwachstelle liegt im installierten privilegierten Helper-Tool com.slatedigital.connect.privileged.helper.tool vor. Alle macOS-Systeme mit dieser Software-Version sind gefährdet.

Technische Details

Der privilegierte Helper exponiert den XPC-Service com.slatedigital.connect.privileged.helper.tool2. Die Client-Validierung basiert auf der Ermittlung der Process-ID (PID) des verbindenden Prozesses. Anhand dieser PID werden Code-Signing-Informationen abgerufen.

Das Kernproblem liegt in der Time-of-Check Time-of-Use-Schwachstelle: Zwischen der Validierung (Check) und der tatsächlichen Ausführung (Use) der privilegierten Operationen können Prozess-IDs wiederverwendet werden. Ein lokaler Angreifer kann diese PID-Wiederverwendung ausnutzen, indem er seinen bösartigen Prozess so zeitlich koordiniert, dass die Validierung gegen einen vertrauenswürdigen Prozess durchgeführt wird, während die eigentliche Operation mit dem Angreifer-Prozess ausgeführt wird.

Empfohlene Massnahmen

  • Verzicht auf die Installation oder sofortiges Deinstallieren von Slate Digital Connect 1.37.0
  • Ăśberwachung von XPC-Kommunikation auf verdächtige Aktivitäten
  • Einschränkung lokaler Benutzerrechte
  • ĂśberprĂĽfung von Benutzerkonten auf unauthorized privilege escalation
  • Warten auf ein Sicherheitspatch des Herstellers

Bewertung

CVSS-Score: 8.4 (Hoch) | Attack Vector: Local | Attack Complexity: High | Patch-Status: Nicht verfĂĽgbar. Diese Schwachstelle erfordert unverzĂĽgliche Aufmerksamkeit, da keine Patches vorliegen und die Ausnutzung technisch machbar ist.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-24067-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 12.06.2026
Alle CVEs ansehen