Un utente normale può spegnere EDR e MDM su macOS

Su macOS il problema non è solo l’escalation di privilegi. Un utente con diritti standard può far passare per affidabile un componente falso e usare i servizi XPC privilegiati per disattivare i controlli che dovrebbero vederlo, creando un buco di telemetria senza admin rights né exploit del kernel. XM Cyber ha dimostrato il comportamento su CrowdStrike Falcon e Kandji, e lo collega a CVE-2026-39118. Il punto è più ampio dei due prodotti: ogni ambiente che si affida a helper XPC privilegiati può ritrovarsi con EDR e MDM muti dopo un foothold a livello utente, proprio dove ci si aspetta ancora visibilità.

Part of the PlainSec briefing for 2026-06-26

Every edition of this story: Un utente normale può spegnere EDR e MDM su macOS

Sources