Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
iOS26.6-CVE-2026-64788 — # CVE-2026-64788 PoC — استغلال Use-After-Free في IOGPUFamily (iOS 26.6 / 23G71) | Kitploit
أدوات/GitHubGitHub/amorcool/ios26.6-cve-2026-64788
أطر الاستغلالأمان iOSتحليل الثغرات الأمنيةالاستغلالأمن الجوالاستغلال الملفات الثنائية
GitHubamorcool/ios26.6-cve-2026-64788

iOS26.6-CVE-2026-64788

# CVE-2026-64788 PoC — استغلال Use-After-Free في IOGPUFamily (iOS 26.6 / 23G71)

عرض المستودع
122منذ 22 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-64788 — استخدام بعد التحرير في IOGPUFamily

المكوّن: امتداد نواة IOGPUFamily (com.apple.iokit.IOGPUFamily)
المتأثر: iOS / iPadOS 26.6 (23G71) والإصدارات الأقدم
تم الإصلاح في: iOS / iPadOS 26.6.1 (23G83)
النوع: استخدام بعد التحرير في IOGPUDevice::create_resource_iosurface
الأثر: تلف في ذاكرة النواة؛ تم تأكيد إلغاء مرجع UAF على A14 (iPhone 12)


الاعتمادات

اكتشفه: f00l (@PPPF00L)، 3ndy1 (@_3ndy1)، Minghao Lin (@Y1nkoc)، 云散花折، Arjanit Isufi
(وفق نشرة أمان Apple — iOS 26.6.1)


السبب الجذري

IOGPUDevice::create_resource_iosurface يخصص كائن IOGPUSysMemory (~0x100 بايت، منطقة kalloc.256) ويسجّله في جدول موارد IOSurface الخاص بالجهاز. قبل الإرجاع، يتم تشغيل فحص تجاوز الأبعاد عبر . مسار التجاوز يتفرّع إلى إرجاع خطأ ، تاركًا إدخالًا نشطًا في جدول الموارد يشير إلى ذاكرة محرّرة.

ADDS width+height → b.hs
دون تحرير الكائن
root@kitploit:~
create_resource_iosurface:
  kalloc(0x100) → obj          ; IOGPUSysMemory تم تخصيصه
  table[new_id] = obj           ; تم تسجيله بمرجع
  ADDS w_result, w_width, w_height
  b.hs error_path               ; ← تجاوز: يقفز إلى هنا
error_path:
  ; الكائن لم يُحرَّر، إدخال الجدول لم يُمسح
  return kIOReturnInvalid

يبقى إدخال الجدول القديم حتى يُعاد استخدام نفس معرّف المورد أو يُغلق الجهاز.


إلغاء مرجع UAF

IOGPUDevice::set_resource_purgeable(id) يبحث عن المعرّف القديم عبر get_resource_by_id()، ويجد الإدخال المعلّق، ويصل إليه بشكل غير افتراضي:

الإزاحةالعمليةالوصف
+0x010cldaddl w9(-4), w8, [obj+0x24]إنقاص ذرّي لـ [obj+0x24]؛ القيمة القديمة → w8
+0x0128cbz w8, skip; ldr x1, [obj+0x28]إذا كانت القيمة القديمة [+0x24] != 0: تحميل [obj+0x28] كوسيط لـ IOGPUMemory::setAllocation
+0x0134ldr x0, [obj+0x10]تحميل [obj+0x10] كوسيط IOCommandGate؛ cbz → skip إذا كانت 0

سلوك إثبات المفهوم (PoC)

يُطلق إثبات المفهوم UAF باستخدام newTextureWithDescriptor:iosurface:plane: من Metal مع أبعاد تجاوز مصمّمة. قبل إلغاء مرجع UAF:

  • 300× MTLBuffer(0x100, StorageModeShared) يتم رشّها لملء فتحة kalloc.256 المحرّرة
  • بيانات الرش تضبط [+0x10]=0، [+0x24]=0، [+0x28]=0 → يتم تخطّي Call2 وCall3 بأمان
  • يتم إلغاء مرجع UAF على ذاكرة كومة يتحكم بها المهاجم

كشف التشغيل: set_resource_purgeable على مورد غير موجود يُرجع 0xe00002c2. بعد UAF + استعادة الرش للفتحة، يُرجع نفس الاستدعاء 0xe0002be (تم العثور على المورد، تم تشغيل Call1) — مما يؤكد أن الإدخال القديم تتم معالجته ببيانات الرش الخاصة بنا.


ملاحظات استغلال iOS 26

عزل المناطق في iOS 26 يعيد كائنات IOGPUSysMemory المحرّرة إلى قائمة حرة مستقرة النوع. كل من [obj+0x10] (IOMemoryDescriptor) و[obj+0x18] (IOGPUDevice) يحملان عدد مراجع خارجي ويبقيان نشطين بعد تحرير الكائن. ونتيجة لذلك، يتم تنفيذ completeMemory() دائمًا على بيانات ivar صالحة — تم تأكيد إلغاء مرجع UAF لكن بدائية قراءة/كتابة للنواة عبر هذا المسار وحده محجوبة على iOS 26 دون بدائية ثانوية لكسر عزل المناطق.


المتطلبات

  • iOS 26.6 (23G71) أو أقدم
  • وحدة معالجة رسوميات Apple من سلسلة A (تم الاختبار: A14 Bionic، iPhone 12)
  • لا حاجة لامتيازات — يمكن الوصول إليه من أي تطبيق معزول يدعم Metal

البناء

root@kitploit:~
clang -arch arm64 -framework Metal -framework IOSurface \
      -framework IOKit -framework Foundation \
      -o poc poc/poc_iogpu_uaf.m

أو افتح في Xcode، وحدد فريق توقيع صالحًا، وشغّله على الجهاز.


الجدول الزمني

التاريخالحدث
2026-08-17إصدار iOS 26.6.1 مع الإصلاح
2026-08-17نشر اعتمادات Apple في نشرة الأمان

المراجع

  • نشرة أمان Apple — iOS 26.6.1
  • منشور Full Disclosure
تنزيل الأداة