Lücke in macOS: Code von vertrauten Apps lässt sich unbemerkt austauschen Weiterlesen nach der Anzeige Zwei Sicherheitsforscher demonstrieren, wie Angreifer unter bestimmten Umständen den ausführbaren Code installierter macOS-Apps austauschen können, ohne dass macOS die manipulierte App blockiert oder eine Warnung ausgibt. Talal Haj Bakry und Tommy Mysk, die den datenschutzorientierten iOS-Browser Psylo entwickeln, dokumentieren den Bug in einem am 23. Juli veröffentlichten Blogbeitrag. Darin zeigen sie am Beispiel des Messengers Signal, wie sich die ausführbare Programmdatei im App-Bundle austauschen lässt, ohne dass das Sicherheitssystem Gatekeeper eine erneute Prüfung auslöst. Betroffen sind mindestens macOS 26 Tahoe und die Beta-Versionen von macOS 27 Golden Gate; die Forscher gehen davon aus, dass sich ältere Versionen ähnlich verhalten. Nur bestimmte Apps anfällig Betroffen sind ausschließlich Apps, die Nutzer außerhalb des Mac App Store installiert und bereits mindestens einmal gestartet haben. In diesem Fall hat Gatekeeper die Signatur und Notarisierung bereits geprüft. Programme aus dem App Store gehören dem Benutzer „root“ und lassen sich ohne höhere Rechte nicht manipulieren. Bei manuell installierten Apps ist dagegen der aktuelle Benutzer Eigentümer. Doch selbst der Eigentümer der App kann die Binärdatei im Bundle (unter „Contents/MacOS“) zunächst nicht einfach austauschen, auch nicht mit sudo im Terminal. Ohne die zusätzliche Berechtigung zur „App-Verwaltung“ verhindert macOS die Manipulation. Anders sieht es aus, wenn die App zuvor als Zip- oder Tar-Archiv gesichert, aus dem Programmeordner gelöscht und anschließend wiederhergestellt wird. Dies kann ein Benutzer ohne weitere Authentifizierung durchführen – und ebenso Schadsoftware, die mit Benutzerrechten ausgeführt wird. Erst danach sorgt offenbar ein Bug in macOS dafür, dass sich die Binärdatei der App unbehelligt durch beliebigen Code oder ein Skript ersetzen lässt. Bakry und Mysk führen das Verhalt...
First seen: 2026-07-27 07:21
Last seen: 2026-07-27 12:27