CVE-2026-28962

Overview

Advisory: Apple Security Advisory

Impact:

Description: Processing maliciously crafted web content may disclose sensitive user information

Researchers: Luke Francis, Vaagn Vardanian, kwak kiyong / kakaogames, Vitaly Simonovich, Adel Bouachraoui, greenbynox

Attribute Value
CVE CVE-2026-28962
Bugzilla 309698
Component WebCore
Bug Class Path Traversal
Severity medium
Commit 08d7278db550a539…
Advisory Apple Advisory

Root Cause Analysis

Pasteboard drag-and-drop and file upload paths were not validated against an allowlist. A compromised web process could register attachment identifiers pointing to arbitrary files (e.g. /etc/passwd). Fix: Added m_allowedAttachmentFilePaths HashSet to WebProcessProxy, validates paths before registration.

Attack Path

1. Step 1

Attacker compromises or spawns a malicious web process.

2. Step 2

Process registers an attachment identifier with an arbitrary file path.

3. Step 3

User initiates drag-and-drop or file upload operation.

4. Step 4

Browser reads file from attacker-controlled path without validation.

5. Step 5

Sensitive file exfiltration or unexpected file access occurs.

Files Changed

Source Files

  • Source/WebCore/platform/audio/ios/MediaDeviceRouteController.mm

Patch Preview

diff --git a/Source/WebCore/platform/audio/ios/MediaDeviceRouteController.mm b/Source/WebCore/platform/audio/ios/MediaDeviceRouteController.mm
index 77ece021b66d..bafd2772a91a 100644
--- a/Source/WebCore/platform/audio/ios/MediaDeviceRouteController.mm
+++ b/Source/WebCore/platform/audio/ios/MediaDeviceRouteController.mm
@@ -31,10 +31,12 @@
 
 #if ENABLE(WIRELESS_PLAYBACK_MEDIA_PLAYER)
 
+#import "Logging.h"
 #import "MediaDeviceRoute.h"
 #import "MediaSessionHelperIOS.h"
 #import "MediaStrategy.h"
 #import "PlatformStrategies.h"
+#import <wtf/darwin/DispatchExtras.h>
 #import <WebKitAdditions/MediaDeviceRouteControllerAdditions.mm>
 
 #import <pal/ios/AVRoutingSoftLink.h>