Публикуван е публичен доказателствен код (PoC) за CVE-2026-39875 – уязвимост в операционната система macOS, засягаща системата за печат Common UNIX Printing System (CUPS). Тя позволява на непривилегирован локален потребител да извършва произволен запис на файлове с root права. Проблемът засяга версиите на macOS Sonoma, Sequoia и Tahoe преди macOS 14.8.8, 15.7.8 и 26.6.

Доказателственият код, публикуван от изследователя по сигурността Далас Дъбс, демонстрира как могат да бъдат свързани в верига два логически недостатъка в привилегирования демонен процес за печат cupsd.

Въпреки че публичният код демонстрира произволен запис на файлове на ниво root, а не пълнофункционален интерактивен root шел, подобна възможност може да създаде реалистичен път за локално ескалиране на привилегиите в зависимост от целевия файл и конфигурацията на системата.

Недостатъкът позволява на локален атакуващ да регистрира компрометиран принтер и да открадне валиден токен за удостоверяване на CUPS по време на сондирането на принтера.

След това атакуващият може да преиграе прихванатия токен, за да регистрира друг принтер. Този принтер използва URI на устройството от типа file://, който е насочен към избран от атакуващия локален път, незащитен от System Integrity Protection (SIP).

Проблемът е особено сериозен, тъй като CUPS може да стартира файлови операции с root привилегии, преди съответният процес за валидиране на автентификацията да е приключил напълно.

В последния етап атакуващият изпраща задача за печат, съдържаща контролирани данни, към компрометирания принтер. Демонът cupsd записва предоставеното съдържание на избраното място с права на администратор (root).

Според документацията на PoC в GitHub, атаката не изисква потребителско взаимодействие след стартирането си. Тя може да бъде възпроизведена на уязвимите версии на macOS. Публичното хранилище включва демонстрации срещу macOS Tahoe 26.4.1, macOS Sequoia 15.7.5 и macOS Sonoma 14.8.5.

Разработчикът също така уточни, че публикуваният скрипт само проверява дали даден файл е създаден със собственост на root, а не предоставя директно пълен механизъм за ескалация на привилегии.

Въпреки това, произволното писане на файлове като root е примитив с голямо въздействие. Атакуващ, който вече има достъп до стандартен локален акаунт, би могъл да се възползва от това състояние, за да промени несигурно управлявани конфигурационни файлове, дефиниции на планирани задачи, поддържащи файлове на приложения или други места с права за писане.

Практическото въздействие ще варира в зависимост от ограниченията на SIP, разрешенията за файловете, средствата за защита на крайните точки и наличието на подходяща цел, която да превърне записа в постоянно изпълнение на код на ниво root.

Apple коригира уязвимостта в macOS 26.6, macOS 15.7.8 и macOS 14.8.8. Организациите трябва приоритетно да внедрят тези актуализации, особено на споделени Mac системи, крайни точки на разработчици и устройства, на които потребителите могат да изпълняват недоверен локален софтуер.

Екипите за сигурност трябва да следят за необичайни регистрации на локални принтери, неочаквани промени в URI адресите на печатащите устройства и подозрителни задачи за печат, насочени към файлови дестинации.

Ограничаването на ненужния административен достъп до принтерите и наблюдението на дейността, свързана с CUPS, може да осигури допълнително покритие за откриване на заплахи, докато се инсталират корекциите за сигурност. Публикуването на доказателствения код увеличава вероятността от активно тестване и опити за експлоатация, което прави незабавното отстраняване на уязвимостта от изключително значение.