Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
autofs-cve-2026-84568 — Notas de ingeniería inversa y PoC funcional para CVE-2026-84568, una violación del límite de confianza en automountd de macOS que permite montajes desde localhost o el propio nombre de host de la víctima. | Kitploit
Herramientas/GitHubGitHub/jvidhan/autofs-cve-2026-84568
Análisis de VulnerabilidadesExplotaciónIngeniería InversaPruebas de PenetraciónAnálisis de BinariosPapers e InvestigaciónAprendizaje y Educación
GitHubjvidhan/autofs-cve-2026-84568

autofs-cve-2026-84568

Notas de ingeniería inversa y PoC funcional para CVE-2026-84568, una violación del límite de confianza en automountd de macOS que permite montajes desde localhost o el propio nombre de host de la víctima.

Ver Repositorio
hace 10h 9mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-84568 — Notas de ingeniería inversa y reproducción

Ingeniería inversa independiente del parche de autofs de macOS para CVE-2026-84568, más un PoC funcional para la violación de la frontera de confianza.

Apple publicó el aviso. Mr.Gedik (@h4ck2s3c) reportó el fallo. Este repositorio documenta el mecanismo técnico — la función parcheada, qué hace la comprobación y qué rutas de montaje bloquea el parche — e incluye un PoC funcional que reproduce la violación de confianza en un sistema vulnerable.


El CVE de un vistazo

CampoValor
CVECVE-2026-84568
Componenteautofs / automountd
Afecta amacOS Tahoe 26.6 y anteriores
Parcheado enmacOS Tahoe 26.7, macOS Golden Gate 27, macOS Sequoia 15.8
Impacto del aviso"Un atacante con control de un servidor de directorio de red podría ejecutar código arbitrario con privilegios de root."
Reportado porMr.Gedik (@h4ck2s3c) de Turkish Technology

Por qué existe este análisis

El aviso de Apple para CVE-2026-84568 documenta el impacto y la versión del parche. No documenta el mecanismo técnico:

  • Qué función fue parcheada
  • Qué hace realmente la comprobación
  • Por qué el RCE descrito en el aviso no es alcanzable a través de las rutas probadas aquí

No se encontró ningún análisis técnico público en el momento de escribir esto. Este repositorio llena ese vacío con un análisis independiente de ingeniería inversa de automountd_26.6 y automountd_27, y un PoC funcional para la violación subyacente de la frontera de confianza.

Esto no es una reclamación de descubrimiento. El CVE fue reportado por Mr.Gedik y parcheado por Apple. La contribución aquí es el análisis técnico y la reproducción.


Resumen de la vulnerabilidad

automountd obtiene mapas de automontaje de un servicio de directorio configurado (LDAP, NIS, OpenDirectory). En la versión vulnerable (26.6 y anteriores), automountd no validaba si el componente host de una entrada de mapa resolvía a la máquina local.

Un servidor de directorio malicioso podía por lo tanto servir una entrada de mapa cuyo origen de montaje era:

  • la cadena literal localhost
  • el propio nombre de host de la víctima (<hostname>.local)
  • cualquier dirección IP local, incluida 127.0.0.1

La víctima entonces montaría desde sí misma en un punto de montaje controlado por el atacante.

La versión parcheada (26.7 / 27) añade una comprobación de nombre de host en sym.func.100005bd8 que rechaza entradas que coincidan con cualquiera de las anteriores.


Qué contiene este repositorio

Ingeniería inversa

  • Diff de desensamblado de sym.func.100005bd8 entre automountd_26.6 y automountd_27 — véase docs/PATCH_DIFF.md
  • Identificación de la comprobación parcheada: strncasecmp contra "localhost", gethostname(), SCDynamicStoreCopyLocalHostName + ".local", y un bucle getifaddrs / getipnodebyaddr que enumera todas las IPs locales
  • Rastreo del campo fstype a través de parse_nfs → mapline_to_mapent → asprintf("%s/mount_%s", "/sbin", fstype) — el campo no se valida antes de construir la ruta del programa
  • Análisis del callback SAX del parser XML de webdavfs_agent — el callback characters usa __memcpy_chk con comprobaciones explícitas de longitud; sin desbordamiento
  • Análisis de od_process_record_attributes — el parser de registros de OpenDirectory usa APIs de CoreFoundation en todo momento; sin búferes de tamaño fijo
  • Auditoría de programas de montaje — mount_nfs, mount_smbfs, mount_url, y todos los bundles NetFSPlugins/* comprobados en busca de ejecución de shell; ninguno encontrado

Véase docs/ANALYSIS.md para el análisis completo y docs/ARTIFACTS.md para direcciones y muestras de logs.

Reproducción

  • poc.sh — una configuración del lado del atacante en un solo archivo. Inicia un servidor LDAP con un mapa malicioso auto_master / auto_evil y una exportación NFS con un marcador de prueba de acceso. Cuando el automountd de la víctima obtiene el mapa, monta su propia exportación NFS en la ruta controlada por el atacante.

Qué demuestra este PoC

  • Un servidor LDAP malicioso sirviendo un mapa auto_master / auto_evil manipulado
  • El automountd de la víctima obteniendo el mapa a través de la red
  • La víctima montando su propia exportación NFS en una ruta controlada por el atacante
  • El origen del montaje en la tabla de montajes del kernel es 127.0.0.1

Qué NO demuestra este PoC

  • Ejecución de código arbitrario
  • Escalada de privilegios
  • Una shell en la víctima

El impacto de "ejecución de código arbitrario con privilegios de root" en el aviso de Apple no es alcanzable a través de las rutas probadas en este análisis. Véase la sección "Rutas probadas y descartadas" en docs/ANALYSIS.md para la lista completa.

El impacto demostrado es la violación de la frontera de confianza en sí misma: la víctima monta desde un origen que debería haber rechazado.


Estructura del repositorio

root@kitploit:~
poc.sh              configuración del lado del atacante (un solo archivo)
docs/
  ANALYSIS.md       análisis completo de ingeniería inversa
  PATCH_DIFF.md     diff de sym.func.100005bd8 entre 26.6 y 27
  ARTIFACTS.md      direcciones y muestras de logs
README.md           este archivo
LICENSE

Cuatro archivos, dos directorios. Nada más.


Requisitos

Host atacante (macOS)

  • Homebrew
  • OpenLDAP (brew install openldap)
  • slapd.conf definiendo: database mdb con suffix "dc=evil,dc=local"
  • Servidor NFS (nfsd) — viene con macOS
  • Acceso root (para slapd, nfsd, /etc/exports)

Host víctima

  • macOS 26.6 o anterior (automountd vulnerable)
  • Configurado para consultar el servidor LDAP del atacante en busca de mapas de automontaje
  • +auto_master presente en /etc/auto_master
  • nfsd ejecutándose en la víctima, exportando un directorio

La víctima necesita un servidor NFS en ejecución para que el montaje tenga éxito. El CVE trata sobre la aceptación de la entrada de host local, no sobre entregar la exportación. Si la víctima no ejecuta nfsd, el montaje falla con NFS server 127.0.0.1 not responding — lo cual aún demuestra que automountd aceptó la entrada.


Uso

Atacante

root@kitploit:~
./poc.sh <ATTACKER_IP>

Reemplace <ATTACKER_IP> con la IP del atacante tal como se ve desde la víctima.

Víctima

root@kitploit:~
sudo automount -vc
ls /System/Volumes/Data/mnt/evil/evil/
cat /System/Volumes/Data/mnt/evil/evil/proof.txt

Resultado esperado

El archivo proof.txt es legible a través del montaje. El origen del montaje en la salida de mount es 127.0.0.1:<export_dir>:

root@kitploit:~
127.0.0.1:/tmp/nfsroot on /System/Volumes/Data/mnt/evil/evil (nfs, nodev, nosuid, automounted, nobrowse)

La presencia de nodev y nosuid refleja los valores predeterminados de montaje NFS del kernel y el propio manejo de opciones de mount_nfs — no provienen de automountd. Véase docs/ANALYSIS.md para el desglose completo.


Verificación del parche

En un sistema parcheado (26.7 / 27), la misma entrada de mapa es rechazada antes de cualquier intento de montaje. Véase docs/PATCH_DIFF.md para la comparación de desensamblado de sym.func.100005bd8.

Para confirmar en un host parcheado:

root@kitploit:~
# Serve the same map entry, then on the patched victim:
sudo automount -vc
ls /System/Volumes/Data/mnt/evil/evil/

Esperado: el punto de montaje no se crea, y no aparece ninguna entrada en la salida de mount. La comprobación de sym.func.100005bd8 rechaza la entrada cuando el host es 127.0.0.1, localhost, o el nombre de host local.


La inyección de fstype (hallazgo separado)

Durante el análisis, se encontró una debilidad separada de defensa en profundidad: sym.func.1000086f4 (run_mount_cmd) construye una ruta de programa mediante asprintf("%s/mount_%s", "/sbin", fstype) sin validar el campo fstype de la entrada del mapa.

Las secuencias de path traversal en fstype alcanzan la llamada a asprintf:

root@kitploit:~
automountd: Can't stat mount program /sbin/mount_../../../../../../tmp/evil_prog: No such file or directory

En una instalación estándar de macOS, la ruta resultante no resuelve a un ejecutable porque /sbin/mount_.. no existe. La inyección es real pero está bloqueada por la resolución de rutas. Se volvería explotable solo si existiera una ruta escribible bajo /sbin, o si se creara un symlink de directorio mount_<X> — ninguna de las cuales se cumple en macOS estándar.

Esto se documenta como una observación separada, no como parte de CVE-2026-84568. Véase docs/ANALYSIS.md para más detalles.


Créditos

  • Descubrimiento original: Mr.Gedik (@h4ck2s3c) de Turkish Technology, según el aviso de seguridad de Apple para CVE-2026-84568.
  • Análisis independiente y PoC: jvidhan
  • Referencia: El aviso de Apple y el binario parcheado sirvieron como línea base para la comparación con la versión vulnerable.

Descargo de responsabilidad

Este repositorio se proporciona únicamente para investigación de seguridad defensiva y educación.

  • Está destinado a usarse contra sistemas que usted posee o para los que tiene permiso explícito por escrito para probar.
  • Usar esta herramienta contra sistemas que no posee o controla puede violar leyes locales, nacionales o internacionales.
  • El/los autor(es) no asumen ninguna responsabilidad ni obligación legal por cualquier mal uso o daño causado por este código.
  • El PoC se limita a demostrar una violación de confianza de montaje. No logra ejecución de código. Cualquier afirmación de RCE a partir de este PoC no está respaldada por el análisis incluido.
  • Apple, macOS, autofs y automountd son marcas registradas de Apple Inc. Este proyecto no está afiliado ni respaldado por Apple.

Licencia

MIT. Véase LICENSE.

Descargar herramienta