Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-85046 — إثبات المفهوم والتحليل الفني لـ CVE-2026-85046، وهو خلط أنواع في V8 داخل Array.prototype.sort المضمّن، بما في ذلك السبب الجذري وفرق التصحيح وسلسلة الاستغلال لمتصفح Chrome < 152.0.7977.82. | Kitploit
أدوات/GitHubGitHub/atiilla/cve-2026-85046
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتحليل الملفات الثنائيةالأوراق والأبحاثالتعلم والتعليم
GitHubatiilla/cve-2026-85046

CVE-2026-85046

إثبات المفهوم والتحليل الفني لـ CVE-2026-85046، وهو خلط أنواع في V8 داخل Array.prototype.sort المضمّن، بما في ذلك السبب الجذري وفرق التصحيح وسلسلة الاستغلال لمتصفح Chrome < 152.0.7977.82.

عرض المستودع
منذ 7س 44دلم تتم المراجعة بعد
الموقع الإلكتروني

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-85046

ارتباك نوعي في V8 في Array.prototype.sort المضمّن (Maglev + Turbofan). ثغرة اليوم صفر السادسة من كروم في 2026.

الحقلالقيمة
CVSS8.8 (عالية)
CWECWE-843 (ارتباك نوعي)
المكوّنمحرك JavaScript في V8 -- فرز مضمّن Maglev/Turbofan
المتأثرChrome < 152.0.7977.82، جميع المتصفحات المبنية على Chromium
تم الإصلاحChrome 152.0.7977.82 (2026-09-03)
Commit الإصلاحe0562d87ad9c17042b581582c99237d798572e67
CISA KEVأُضيف 2026-09-04، الموعد النهائي 2026-09-18
استغلال واسعنعم (مؤكد من Google)
المُبلّغSalvatore Gulizia (Serotav)

السبب الجذري

يقبل تحسين الفرز المضمّن ملاحظات متعددة الأشكال لنوع العناصر (PACKED_SMI_ELEMENTS + PACKED_ELEMENTS). عندما يستدعي المُقارن arr.fill(0)، يهاجر V8 خريطة المستقبِل إلى الخلف من PACKED_ELEMENTS إلى PACKED_SMI_ELEMENTS. ينجح فحص الخريطة بعد الفرز لأن PACKED_SMI_ELEMENTS كان ضمن مجموعة الملاحظات الأصلية. تكتب عملية النسخ الخلفي مؤشرات كائنات في مصفوفة تدّعي خريطتها عناصر SMI فقط.

يضيف الإصلاح شرطًا مسبقًا يتطلب أن تتشارك جميع خرائط المستقبِل في الملاحظات نفس elements_kind قبل تضمين الفرز.

الملفات

الملفالوصف
patch-analysis.mdتحليل كامل لفرق التصحيح مع السبب الجذري، آلية التشغيل، وتقييم البدائيات الاستغلالية
patch-analysis.jsonبيانات منظمة: hashes الـ commits، CWE، الإصدارات المتأثرة، البدائيات الاستغلالية
v8-research.mdغوص عميق في أنواع عناصر V8، PoCs سابقة (CVE-2020-6418، CVE-2025-2135، CVE-2024-4947، إلخ)، بنية الصندوق الرملي، تقنيات الهروب
poc-minimal.jsمشغّل ارتباك نوعي بسيط لـ d8 (d8 --allow-natives-syntax poc-minimal.js)
poc.htmlسلسلة استغلال كاملة: ارتباك نوعي، بدائية addrof، رشّ الكومة، fakeobj عبر تداخل مخزن الدعم، تسريب معلومات
exploit-notes.mdتوثيق تقني: سلسلة خطوة بخطوة، مخططات تخطيط الكومة، ضغط المؤشرات، تأثير الصندوق الرملي، مؤشرات الكشف، المعالجة

بدء سريع

مشغّل بسيط (d8)

root@kitploit:~
# مع أدوات تصحيح V8
d8 --allow-natives-syntax poc-minimal.js

# بدونها (تحقق استدلالي عبر String())
d8 poc-minimal.js

PoC كامل (متصفح)

افتح poc.html في Chrome < 152.0.7977.82. يعمل الاستغلال تلقائيًا ويسجّل كل مرحلة في الصفحة ووحدة تحكم المطوّر. المراحل:

  1. تدريب JIT مع ملاحظات متعددة الأشكال لنوع العناصر (2000 تكرار)
  2. تشغيل الارتباك النوعي عبر arr.fill(0) في مُقارن الفرز
  3. بدائية addrof -- تسرّب مؤشرات الكومة المضغوطة كأعداد صحيحة
  4. رشّ الكومة لتداخل مخزن دعم مصفوفات double/object
  5. fakeobj عبر التداخل -- تزوير مراجع كائنات من أعداد صحيحة مُتحكَّم بها
  6. تسريب معلومات -- تفريغ عناوين مثيل WebAssembly، window، document

ملخص سلسلة الاستغلال

root@kitploit:~
التدريب (2000 تكرار)
  |
  v
ارتباك نوعي: خريطة PACKED_ELEMENTS -> خريطة PACKED_SMI_ELEMENTS
                (مخزن الدعم ما زال يحمل مؤشرات كائنات)
  |
  v
addrof: String(confused_array) يسرّب المؤشرات كأعداد صحيحة
  |
  v
fakeobj: تداخل مصفوفات double/object يكتب مؤشرًا مُتحكَّمًا به
  |
  v
JSArray مزيف بمؤشر عناصر مُتحكَّم به -> قراءة/كتابة عشوائية (داخل القفص)
  |
  v
تنفيذ كود داخل صندوق V8 الرملي (يتطلب هروبًا من الصندوق الرملي لـ RCE كامل)

تفاصيل تقنية رئيسية

  • يجب أن يكون طول المصفوفة <= 16 (kMaxInlineSortLength)
  • يلزم ~1000-2000 تكرار لتحسين Maglev/Turbofan
  • يجب أن يستدعي المُقارن arr.fill() بقيم SMI لترحيل الخريطة إلى الخلف
  • يجب تمرير مصفوفتي PACKED_SMI و PACKED_ELEMENTS أثناء التدريب
  • addrof يسرّب مؤشرات مضغوطة 32-بت (نسبية للقفص، وليست عنوانًا افتراضيًا كاملًا 64-بت)
  • يحدّ صندوق V8 الرملي للكومة من الاستغلال إلى قراءة/كتابة داخل القفص دون ثغرة ثانية

المراجع

  • خطأ Chromium: crbug/542403045 (مقيّد)
  • Commit الإصلاح: e0562d87
  • Commit التقديم: 66a3f1e9
  • توثيق Serotav: https://serotav.github.io/Writeups/v8/when-sorting-leads-to-confusion/
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-85046
تنزيل الأداة