macOS-Schwachstelle ermöglicht unbemerkte Umgehung von Apples Datenschutzkontrollen

Eine macOS-Schwachstelle (CVE-2025-43530) ermöglicht es Angreifern, TCC-Datenschutzkontrollen unbemerkt zu umgehen und auf sensible Nutzerdaten zuzugreifen.

Written By
Ken Underhill
Ken Underhill
Jan 6, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine neu bekannt gewordene macOS-Schwachstelle ermöglicht es Angreifern, unbemerkt auf sensible Nutzerdaten zuzugreifen und dabei Apples Datenschutzkontrollen ohne Zustimmung des Nutzers zu umgehen. 

Die Schwachstelle ermöglicht es Angreifern, den Schutz durch macOS Transparency, Consent and Control (TCC) vollständig zu umgehen.

Ein Angreifer könne „beliebige AppleScript-Dateien ausführen und AppleEvents an jeden Zielprozess (etwa den Finder) senden und damit den TCC-Schutzmechanismus vollständig umgehen“, sagte der Sicherheitsforscher Mickey Jin.

Die macOS-TCC-Umgehungsschwachstelle im Detail

Unter der Bezeichnung CVE-2025-43530 betrifft die Schwachstelle macOS-Systeme, die auf Transparency, Consent and Control (TCC) setzen, um den Anwendungszugriff auf sensible Ressourcen wie Mikrofon, Kamera und Benutzerdokumente einzuschränken. 

TCC soll als zentrale Durchsetzungsinstanz für Datenschutzentscheidungen der Nutzer fungieren und verlangt eine ausdrückliche Zustimmung, bevor auf geschützte Ressourcen zugegriffen werden kann.

Die Ursache liegt darin, dass macOS in der Vergangenheit bestimmten von Apple signierten Systemdiensten vertraute – insbesondere dem Bildschirmleser VoiceOver, einer Bedienungshilfe für Menschen mit Sehbehinderungen. 

VoiceOver arbeitet mit erweiterten Berechtigungen und kommuniziert über das ScreenReader.framework und den Dienst com.apple.scrod, denen als vertrauenswürdigen Komponenten jeweils weitreichender Systemzugriff gewährt wurde.

Forscher identifizierten zwei voneinander unabhängige Schwachstellen, durch die dieses Vertrauen missbraucht werden kann. 

Erstens setzte macOS auf eine dateibasierte Validierung, die jeder von Apple signierten Binärdatei vertraute, ohne zu überprüfen, ob sie verändert worden war. 

Dadurch konnten Angreifer schädliche dynamische Bibliotheken in vertrauenswürdige Systemprozesse einschleusen und so ohne Administratorrechte Code ausführen.

Zweitens ermöglichte eine Time-of-Check-Time-of-Use-Schwachstelle (TOCTOU) den Angreifern, die Sicherheitsvalidierung zu umgehen, indem sie einen Prozess nach den ersten Prüfungen, aber vor seiner Ausführung veränderten.

Durch die Ausnutzung dieser zeitlichen Lücke konnten Angreifer nicht autorisierte Aktionen im Kontext eines vertrauenswürdigen Systemdienstes ausführen.

Advertisement

Zusammengenommen ermöglichen diese Schwachstellen die vollständige Umgehung der TCC-Durchsetzung. Eine erfolgreiche Ausnutzung ermöglicht die Ausführung beliebiger AppleScript-Befehle und das Senden von AppleEvents an andere Anwendungen, einschließlich des Finders. 

Dadurch können Angreifer unbemerkt auf sensible Dateien zugreifen, mit Nutzerdaten interagieren und Mikrofoneingaben erfassen, ohne dass Nutzerabfragen, Warnungen oder Berechtigungsdialoge ausgelöst werden.

Die Schwachstelle lässt sich lokal ohne Administratorrechte ausnutzen, was das Risiko in Unternehmensumgebungen mit gemeinsam genutzten Geräten oder leicht zu erlangendem Erstzugriff erhöht. 

Auch wenn bislang keine Ausnutzung in freier Wildbahn bekannt ist, war zum Zeitpunkt der Veröffentlichung bereits Proof-of-Concept-Exploit-Code verfügbar.

Angriffsfläche von macOS-Endpunkten reduzieren

Das Einspielen des Apple-Patches ist zwar der wichtigste Schritt, doch eine wirksame Abwehr erfordert einen mehrschichtigen Ansatz aus einer Härtung der Konfiguration, Zugriffskontrollen und kontinuierlicher Überwachung. 

  • Alle macOS-Endpunkte sofort patchen durch ein Upgrade auf macOS 26.2 oder höher.
  • Berechtigungen für Bedienungshilfen und Automatisierung einschränken und regelmäßig prüfen, einschließlich VoiceOver und AppleEvents, um sicherzustellen, dass nur genehmigte Anwendungen darauf zugreifen können.
  • Auf Endpunkten das Prinzip der geringsten Rechte durch die Einschränkung von Administratorrechten durchsetzen, Entwicklertools beschränken und die Ausführung aus benutzerbeschreibbaren Verzeichnissen verhindern.
  • Auf verdächtiges Automatisierungsverhalten achten wie die unerwartete Ausführung von AppleScript, Manipulationen am Finder oder ungewöhnliche AppleEvent-Aktivitäten mithilfe von EDR- und SIEM-Tools.
  • macOS-Sicherheitseinstellungen härten durch Aktivierung von Gatekeeper und System Integrity Protection sowie, soweit möglich, durch die Blockierung des Ladens unsignierter oder veränderter dynamischer Bibliotheken.
  • Die macOS-Protokollierung zentralisieren und proaktiv nach Bedrohungen suchen, um anomale Berechtigungsnutzung, dylib-Injektionsversuche oder andere Hinweise auf eine lokale Ausnutzung zu erkennen.
  • Pläne zur Reaktion auf Sicherheitsvorfälle regelmäßig testen und aktualisieren, damit Teams die Kompromittierung von macOS-Endpunkten schnell erkennen, eindämmen und beheben können.

Diese Maßnahmen tragen dazu bei, den Schadensradius von Vorfällen zu begrenzen und die Widerstandsfähigkeit zu erhöhen.

Die Risiken übermäßig vertrauenswürdiger Systemkomponenten

Diese Schwachstelle verdeutlicht eine größere Herausforderung der Branche: Sicherheitsmodelle, die privilegierten Systemkomponenten implizit vertrauen, können unbeabsichtigt Angriffsvektoren mit weitreichenden Folgen schaffen, wenn Validierungs- und Durchsetzungsmechanismen versagen.

Sie erinnert außerdem eindringlich daran, dass Datenschutzkontrollen – unabhängig davon, wie gut sie konzipiert sind – nur dann wirksam sind, wenn sie konsequent durchgesetzt werden.

greifen viele Unternehmen auf Zero-Trust-Lösungen zurück, um die kontinuierliche Verifizierung durchzusetzen und den Schadensradius kompromittierter Komponenten zu begrenzen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.