Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-28956-jxl-messages-surface — JPEG XL se auto-decodifica en la ruta de vista previa de Mensajes de iOS: hallazgo de superficie de entrega para CVE-2026-28956 (AppleJPEGXL), con atribución de diff de parche (libjxl 0.10.4->0.10.5) y una verificación honesta de fiabilidad sobre el PoC público. | Kitploit
Herramientas/GitHubGitHub/eddinos2/cve-2026-28956-jxl-messages-surface
Seguridad iOSAnálisis de VulnerabilidadesExplotaciónAnálisis de MalwareSeguridad MóvilPapers e Investigación
GitHubeddinos2/cve-2026-28956-jxl-messages-surface

CVE-2026-28956-jxl-messages-surface

JPEG XL se auto-decodifica en la ruta de vista previa de Mensajes de iOS: hallazgo de superficie de entrega para CVE-2026-28956 (AppleJPEGXL), con atribución de diff de parche (libjxl 0.10.4->0.10.5) y una verificación honesta de fiabilidad sobre el PoC público.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
hace 1 díaAún no revisado
Compartir

JPEG XL se auto-decodifica en la ruta de vista previa de Mensajes de iOS

Un hallazgo sobre la superficie de entrega para CVE-2026-28956 (AppleJPEGXL), además de la atribución mediante diff de parches y una verificación de fiabilidad sobre el PoC público.

TL;DR — La sabiduría convencional (y nuestra propia medición previa con EXR) sostiene que Mensajes de iOS renderiza los adjuntos que no son JPEG/PNG/HEIC como blobs de archivo genéricos sin decodificarlos. JPEG XL rompe esa suposición: un adjunto .jxl sí se entrega al decodificador en la ruta de vista previa de Mensajes. Observamos que ImageIO dentro de MobileSMS intentaba decodificar contenido JXL al recibirlo, sin interacción del usuario. Eso convierte a AppleJPEGXL en una superficie de ataque zero-click viva, de una manera que los formatos de clase EXR no lo son.

Contenido

archivoqué es
PROBE_RESULT.mdLa sonda de superficie de entrega: configuración, evidencia del remitente, syslog del dispositivo mostrando los intentos de decodificación, niveles de veredicto
DIFF.mdDiff de parches iOS 26.4.2 vs 26.5: CVE-2026-28956 atribuido a AppleJPEGXL (libjxl 0.10.4 → 0.10.5); candidatos a CVE-2026-43661 en ImageIO
pocs/poc.jxlEl disparador público de 149 bytes (del writeup del autor), usado como payload de la sonda
pocs/poc_brand.heic, pocs/poc_mif1.heicLos mismos bytes con la marca ftyp cambiada a heic / mif1 — usados para probar el content-sniffing frente a la UTI declarada
pocs/jxldec.mHarness mínimo de decodificación CGImageSource (compila de forma cruzada para iOS), usado para pruebas de decodificación en el dispositivo

El hallazgo

Se enviaron tres adjuntos por iMessage (transporte azul, bytes intactos según el chat.db del remitente) a un iPhone físico con iOS 18.6.2, con idevicesyslog observando las superficies de decodificación:

  1. poc.jxl (UTI public.jpeg-xl)
  2. poc_brand.heic (mismos bytes, marca heic)
  3. poc_mif1.heic (marca mif1)

Registro del dispositivo (MobileSMS):

root@kitploit:~
MobileSMS(ImageIO): createImageAtIndex:2093: *** ERROR: createImageAtIndex[0] - 'JXL ' - failed to create image [-58]
MobileSMS(ImageIO): CGImageSourceCreateImageAtIndex:5081: *** ERROR: ... 'JXL ' ... [-58]

Dos cosas destacan:

  • El decodificador se ejecutó en absoluto. Para comparar, un adjunto EXR en la misma configuración no produce ninguna actividad de decodificación — Mensajes muestra un icono de archivo y nunca invoca el decodificador. JXL se trata como una imagen que merece decodificarse en la vista previa.
  • El content-sniffing supera a la marca declarada. Las variantes con marca .heic también fueron detectadas como 'JXL ' por los magic bytes y enrutadas al decodificador JXL, así que un nombre de archivo .heic no dirige el parseo al lector HEIF — y, a la inversa, un adjunto .jxl simple ya llega a AppleJPEGXL. No se necesita ningún truco de contenedor para la entrega.

Los errores -58 son el decodificador más antiguo (iOS 18.6.2) rechazando la estructura malformada de jxlc duplicado; el punto es que el parseo ocurrió.

La verificación de fiabilidad (honesta)

Que la superficie esté abierta no convierte al PoC público en un zero-click funcional:

  • El disparador público de 149 bytes no provoca un crash en iOS 26.4.2, iOS 18.6.2 ni macOS 26.3.1 mediante una decodificación CGImageSource simple (10/10 ejecuciones bajo MallocScribble, más una variante con el disparador duplicado 8×).
  • Una batería de archivos hostiles de frames diseñados a propósito (offsets de frame_origin elaborados, apuntando a la ruta del pipeline de renderizado de baja memoria que el fix upstream real refuerza — libjxl PR #4495) también se decodifican limpiamente en iOS 26.4.2.
  • El propio writeup del autor señala que su análisis de causa raíz puede estar incompleto y que su evidencia de crash se produjo en Safari de macOS con una librería de interposición.

Así que: la entrega zero-click está probada; el disparo fiable no lo está. El bug que Apple parcheó es real (ver DIFF.md — el pipeline de baja memoria con copia Plane/float fue reescrito y reforzado), pero convertirlo en una corrupción de memoria determinista en iOS es un problema de weaponización que el artefacto público no resuelve.

Por qué publicar de todos modos

Todos a quienes preguntamos (y nuestro propio experimento con EXR) asumían que los adjuntos que no son JPEG/PNG/HEIC no se decodifican en la vista previa de Mensajes. JXL sí. Esa es una expansión concreta y comprobable de la superficie de ataque zero-click, y significa que los bugs de AppleJPEGXL merecen cazarse teniendo en mente la entrega por iMessage, no solo WebContent.

Con fines educativos y de investigación defensiva. Prueba solo en hardware que poseas.

Descargar herramienta