漏洞概述 X-VPN macOS 网站版本 77.0–77.5 - 本地权限提升 漏洞描述:X-VPN macOS 网站版本 77.0 至 77.5 存在一个本地权限提升漏洞。攻击者可以通过利用文件覆盖过程中的竞态条件和符号链接操作,实现特权文件的任意写入。 CVSS 评分:7.3(高) CVE ID:CVE-2026-2638 影响范围 受影响产品:X-VPN macOS 网站版本 77.0–77.5 修复版本:77.5.1 远程可利用:是 漏洞类型:本地权限提升 修复方案 修复版本:升级到 X-VPN macOS 网站版本 77.5.1 或更高版本。 临时缓解措施:避免使用受影响的版本,直到官方发布修复补丁。 POC 代码 其他信息 发现者:Oscar Uribe,Fluid Attacks 攻击团队 发布日期:2026年7月7日 参考链接: - 产品:https://xvpn.io/ - 联系:https://xvpn.io/help-center - 补丁:https://xvpn.io/download - 供应商公告:https://xvpn.io/resources/statement-local-privilege-escalation-vulnerability 时间线 2026年2月16日:漏洞发现 2026年2月17日:联系供应商 2026年2月24日:供应商回复 2026年2月27日:供应商确认 2026年7月7日:漏洞公开 --- 总结:X-VPN macOS 网站版本 77.0–77.5 存在本地权限提升漏洞,攻击者可通过竞态条件和符号链接操作实现特权文件写入。建议升级到 77.5.1 或更高版本以修复此漏洞。