Vulnerabilità ed exploit · Minaccia interna

Un utente normale può spegnere EDR e MDM su macOS

Su macOS il problema non è solo l’escalation di privilegi. Un utente con diritti standard può far passare per affidabile un componente falso e usare i servizi XPC privilegiati per disattivare i controlli che dovrebbero vederlo, creando un buco di telemetria senza admin rights né exploit del kernel.

XM Cyber ha dimostrato il comportamento su CrowdStrike Falcon e Kandji, e lo collega a CVE-2026-39118. Il punto è più ampio dei due prodotti: ogni ambiente che si affida a helper XPC privilegiati può ritrovarsi con EDR e MDM muti dopo un foothold a livello utente, proprio dove ci si aspetta ancora visibilità.

3 fonti · 25 giu

CVE-2026-39118

NVD KEV

CVSS 8.4 HIGH: an issue in Iru, Inc Kandji Agent before v.4.7.5(5374) allows a local attacker to escalate privileges via a client… EPSS 0.2% (5º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-06-26

Every edition of this story: Un utente normale può spegnere EDR e MDM su macOS

Altro da oggi