Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-65343 — Proof-of-Concept für CVE-2026-65343, eine Out-of-Bounds-Leseoperation in AppleKeyStore, die Kernel-Pointer preisgibt, um KASLR auf iOS 26.6 zu umgehen. Enthält die Erfassung von ACM-Handles über DYLD_INTERPOSE sowie einen Probe über AKS-Selektoren. | Kitploit
Tools/GitHubGitHub/bytev0rtex/cve-2026-65343
iOS-SicherheitSchwachstellenanalyseExploitationReverse EngineeringMobile SicherheitBinary-Exploitation
GitHubbytev0rtex/cve-2026-65343

CVE-2026-65343

Proof-of-Concept für CVE-2026-65343, eine Out-of-Bounds-Leseoperation in AppleKeyStore, die Kernel-Pointer preisgibt, um KASLR auf iOS 26.6 zu umgehen. Enthält die Erfassung von ACM-Handles über DYLD_INTERPOSE sowie einen Probe über AKS-Selektoren.

Repository anzeigen
1vor 9h 40mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-65343 — AppleKeyStore OOB-Read (KASLR-Umgehung)

Komponente: AppleKeyStore-Kernel-Erweiterung — _LibSer_SEPControl_Deserialize
Betroffen: iOS / iPadOS 26.6 (23G71) und früher
Behoben in: iOS / iPadOS 26.6.1 (23G83)
Typ: Out-of-Bounds-Read bei der Deserialisierung von SEP-Kontrollnachrichten
Auswirkung: Kernel-Pointer-Leak → KASLR-Umgehung aus einem sandboxed Prozess ohne Entitlements (über DYLD_INTERPOSE-ACM-Handle-Erfassung)


Credits

Entdeckt von: Drinor Selmanaj (Sentry), Surya Narayan Kushwaha
(laut Apple Security Advisory — iOS 26.6.1)


Grundursache

_LibSer_SEPControl_Deserialize in der AppleKeyStore-Kernel-Erweiterung veröffentlicht ein (payload_ptr, declared_length)-Paar aus einem ACM- (Credential Manager) Nachrichtenpuffer an den Userspace über , .

copyout()
ohne zu validieren, dass declared_length ≤ remaining ist

Durch die Angabe von declared_length = 0x800 kopiert der Treiber etwa 0x7E8 Bytes über das Ende des Kernel-ACM-Nachrichtenpuffers hinaus — und liest dabei in angrenzende Kernel-Heap-Allokationen. Diese angrenzenden Bereiche enthalten Kernel-Pointer (0xfffffff0xxxxxxxx), die zur Berechnung des KASLR-Slides verwendet werden können.

root@kitploit:~
; _LibSer_SEPControl_Deserialize (betroffener Pfad, 26.6 / 23G71)
ldr  w2, [acm_msg + declared_length_offset]  ; benutzergesteuert 0x800
; KEINE Prüfung: w2 <= (acm_msg_end - payload_ptr) ← FEHLT
bl   copyout                                  ; kopiert w2 Bytes an den Userspace

ACM-Handle-Erfassung (DYLD_INTERPOSE)

Direktes IOServiceOpen("AppleKeyStore") wird von der Sandbox bei sideloaded Apps blockiert. Der Secure-Enclave-Schlüsselsignierungspfad von Security.framework ruft jedoch IOConnectCallMethod im selben Prozess mit einem echten ACM-Session-Handle auf.

Der PoC verwendet einen __DATA,__interpose-Hook (der zur dyld-Ladezeit ausgeführt wird, bevor __DATA_CONST schreibgeschützt gemacht wird — fishhook ist auf iOS 26 durch den DATA_CONST-Schutz blockiert):

  1. Interpose-Capture-Flag aktivieren
  2. SecKeyCreateRandomKey(kSecAttrTokenIDSecureEnclave) → SecKeyCreateSignature() → IOConnectCallMethod im selben Prozess feuert mit einem echten ACM-Handle
  3. (conn, handle[16]) erfassen
  4. Replay mit declared_length = 0x800 über 163 AKS-Selektoren
  5. Ausgabe nach 0xfffffff0xxxxxxxx-Kernel-Pointern durchsuchen → KASLR-Slide berechnen

PoC-Verhalten

poc_aks_oob.m implementiert die vollständige ACM-Handle-Erfassung und OOB-Probe-Kette:

  • Erstellt einen Secure-Enclave-P-256-Schlüssel (kSecAttrAccessibleAfterFirstUnlock, ohne Biometrie)
  • Signiert eine 32-Byte-Nachricht, um den AKS-IOKit-Aufruf im selben Prozess auszulösen
  • Replay mit declared_length = 0x800 über alle 163 AKS-Selektoren
  • Gibt alle gefundenen Kernel-Pointer bei KPTR @+XXXX = 0xfffffff0YYYYYYYY aus
  • Versucht, den KASLR-Slide aus einem bekannten AKS-Symbol-Offset zu berechnen

Wenn die SE-Schlüsselsignierung über secd-XPC statt im selben Prozess geleitet wird, verwendet die Fallback-Probe ein Null-Handle (bestätigt die Erreichbarkeit des OOB-Pfads; alle Selektoren schlagen bei der ACM-Validierung fehl, aber der VNOP-Pfad wird bestätigt).


iOS-26-Hinweis: fishhook blockiert

Auf iOS 26 ist __DATA_CONST (das den GOT enthält) schreibgeschützt gemappt, bevor irgendein In-Process-Code ausgeführt wird. Laufzeit-GOT-Schreibvorgänge (wie von fishhook verwendet) lösen KERN_PROTECTION_FAILURE → SIGBUS aus. DYLD_INTERPOSE über __DATA,__interpose funktioniert, weil dyld die Interpose-Tabelle zur Image-Ladezeit verarbeitet, bevor der Kernel den __DATA_CONST-Schutz durchsetzt.


Anforderungen

  • iOS 26.6 (23G71) oder früher
  • Secure-Enclave-Zugriff (kSecAttrTokenIDSecureEnclave) — für jede sideloaded App ohne Entitlements verfügbar
  • Kein Sandbox-Escape erforderlich: Der AKS-IOKit-Aufruf erfolgt im selben Prozess über Security.framework

Build

root@kitploit:~
# Xcode-Projekt — Security.framework und Foundation.framework verlinken
clang -arch arm64 \
      -isysroot $(xcrun --sdk iphoneos --show-sdk-path) \
      -framework Security -framework Foundation \
      -o poc poc/poc_aks_oob.m

codesign -s "Apple Development" --entitlements ent.plist poc

Mindest-Entitlements (ent.plist):

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN"
    "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0"><dict>
    <key>keychain-access-groups</key>
    <array><string>$(AppIdentifierPrefix)com.research.poc65343</string></array>
</dict></plist>

Zeitplan

DatumEreignis
2026-08-17iOS 26.6.1 mit Fix veröffentlicht
2026-08-17Apple-Credits im Security Advisory veröffentlicht

Referenzen

  • Apple Security Advisory — iOS 26.6.1
Tool herunterladen