Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-65330 — Proof-of-concept für einen behobenen PAC-Diversifier-Bypass im tmpfs-setxattr-Handler unter iOS 26.6, der die Erreichbarkeit des verwundbaren Signierungspfads aus dem Userspace demonstriert. | Kitploit
Tools/GitHubGitHub/bytev0rtex/cve-2026-65330
Privilege EscalationiOS-SicherheitSchwachstellenanalyseExploitationReverse EngineeringMobile SicherheitBinary-Exploitation
GitHubbytev0rtex/cve-2026-65330

CVE-2026-65330

Proof-of-concept für einen behobenen PAC-Diversifier-Bypass im tmpfs-setxattr-Handler unter iOS 26.6, der die Erreichbarkeit des verwundbaren Signierungspfads aus dem Userspace demonstriert.

Repository anzeigen
1vor 9h 41mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-65330 — tmpfs setxattr PAC-Bypass

Komponente: XNU VFS — default_setxattr_doubleagent (tmpfs VNOP)
Betroffen: iOS / iPadOS 26.6 (23G71) und früher
Behoben in: iOS / iPadOS 26.6.1 (23G83)
Typ: Fester PAC-Diversifier bei der Zeiger-Signierung des xattr-Handlers
Auswirkung: PC-Kontrolle aus dem Kernel-Kontext; vollständige Rechteausweitung in Kombination mit einer Kernel-Write-Primitive


Danksagungen

Entdeckt von: Bhaswanth Chigurupati, Billy Jheng Bing Jhong, Pan Zhenpeng (@Peterpan0927) von STAR Labs SG Pte. Ltd.
(laut Apple-Sicherheitshinweis — iOS 26.6.1)


Grundursache

default_setxattr_doubleagent, der VNOP-xattr-Handler für das tmpfs-Dateisystem, signiert den Funktionszeiger des xattr-Handlers mit einem festen, zur Compilezeit konstanten PAC-Diversifier: #0x307a.

root@kitploit:~
; XNU-Kernel — default_setxattr_doubleagent (dekompiliert)
handler_ptr = vnode_operations[VNOP_SETXATTR_SLOT];   // aus vnop-Tabelle gelesen
signed_ptr  = PACDA(handler_ptr, 0x307a);             // mit FESTEM Diversifier signieren
... call AUTDA(signed_ptr, 0x307a) → BLR             // authentifizieren und verzweigen

Da der Diversifier fest und öffentlich bekannt ist, kann ein Angreifer mit einer Kernel-Write-Primitive Folgendes tun:

  1. Einen PAC-signierten Zeiger auf eine beliebige Kernel-Adresse fälschen:
    forged = PACIA(shellcode_addr, 0x307a)
  2. forged in den entsprechenden Slot der vnode_operations-Tabelle des Ziel-vnode schreiben.
  3. setxattr() für eine beliebige Datei auf dem tmpfs-Mount aufrufen → der Kernel führt shellcode_addr aus.

Rolle in der Exploit-Kette

In der Kernel-Rechteausweitungskette von iOS 26.6:

root@kitploit:~
CVE-2026-64788 (IOGPUFamily UAF)  →  Kernel-r/w-Primitive
CVE-2026-65330 (dieser Bug)       →  PC-Kontrolle → root (uid=0)

Die sign_ptr-Primitive (PACIA mit Diversifier #0x307a) wird im Jailbreak-POC mithilfe von Inline-ARM64e-Assembly implementiert. Die Kernel-r/w-Primitive wird verwendet, um:

  1. Den v_op-Zeiger des Ziel-vnode zu lokalisieren.
  2. Den gefälschten PAC-Zeiger in vnode_operations[VNOP_SETXATTR_SLOT] zu schreiben.
  3. Die Ausführung über setxattr("/tmp/trigger", ...) auszulösen.

PoC-Verhalten

Der eigenständige PoC (poc_pac_bypass.c) übt den verwundbaren VNOP-Pfad aus:

  • Erstellt eine Testdatei unter /var/root/poc65330_test
  • Ruft setxattr() mit XATTR_NAME="com.apple.poc.cve65330.test" auf → trifft auf default_setxattr_doubleagent
  • Führt einen 10-Iterationen-Stresstest durch, um zu bestätigen, dass der VNOP wiederholt ausgeführt wird
  • Ruft removexattr() auf, um den Bereinigungspfad zu erreichen
  • Löscht die Testdatei

Der PoC fälscht keinen PAC-Zeiger und überschreibt keine Kernel-Daten — er demonstriert lediglich, dass der verwundbare #0x307a-Signierungspfad aus dem Userspace über einen normalen setxattr()-Syscall erreichbar ist.


Voraussetzungen

  • iOS 26.6 (23G71) oder früher
  • Gejailbreaktes oder aus der Sandbox befreites System für die Dateierstellung unter /var/root/ (der setxattr-Aufruf selbst ist von jedem Prozess aus erreichbar — der Dateipfad kann an einen in der Sandbox beschreibbaren Ort angepasst werden)
  • Kernel-Write-Primitive für die vollständige PC-Kontroll-Ausnutzung erforderlich

Build

root@kitploit:~
# Eigenständiges C-Binary (keine Frameworks erforderlich)
clang -arch arm64 -o poc poc/poc_pac_bypass.c

# Für On-Device (mit Signierung):
clang -arch arm64 -isysroot $(xcrun --sdk iphoneos --show-sdk-path) \
      -o poc poc/poc_pac_bypass.c
codesign -s "Apple Development" poc

Diversifier-Verifizierung

Der feste Diversifier 0x307a wurde anhand der Disassemblierung des 26.6 (23G71)-Kernelcaches verifiziert:

root@kitploit:~
; default_setxattr_doubleagent + 0x?? (ungefähr)
MOVZ  x1, #0x307a          ; Diversifier-Konstante
PACDA x0, x1               ; Handler-Zeiger signieren

Das entsprechende AUTDA x0, x1 an der Aufrufstelle verwendet dieselbe Konstante, was bestätigt, dass jeder mit PACIA gefälschte Zeiger mit Diversifier 0x307a erfolgreich authentifiziert wird.


Zeitplan

DatumEreignis
2026-08-17iOS 26.6.1 mit Fix veröffentlicht
2026-08-17Apple-Danksagungen im Sicherheitshinweis veröffentlicht

Referenzen

  • Apple-Sicherheitshinweis — iOS 26.6.1
Tool herunterladen