Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-28956-jxl-messages-surface — JPEG XL se décode automatiquement dans le chemin d'aperçu de Messages sur iOS — constat de surface de livraison pour CVE-2026-28956 (AppleJPEGXL), avec attribution par diff de correctif (libjxl 0.10.4->0.10.5) et une vérification honnête de fiabilité sur le PoC public. | Kitploit
Outils/GitHubGitHub/eddinos2/cve-2026-28956-jxl-messages-surface
Sécurité iOSAnalyse des VulnérabilitésExploitationAnalyse de MalwareSécurité MobileArticles et Recherche
GitHubeddinos2/cve-2026-28956-jxl-messages-surface

CVE-2026-28956-jxl-messages-surface

JPEG XL se décode automatiquement dans le chemin d'aperçu de Messages sur iOS — constat de surface de livraison pour CVE-2026-28956 (AppleJPEGXL), avec attribution par diff de correctif (libjxl 0.10.4->0.10.5) et une vérification honnête de fiabilité sur le PoC public.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
il y a 1 jourPas encore vérifié
Partager

Le JPEG XL est auto-décodé dans le chemin d'aperçu de Messages sur iOS

Une découverte de surface de livraison pour CVE-2026-28956 (AppleJPEGXL), plus l'attribution par diff de correctif et une vérification de fiabilité sur le PoC public.

TL;DR — La sagesse conventionnelle (et notre propre mesure antérieure avec EXR) veut que Messages sur iOS rende les pièces jointes non-JPEG/PNG/HEIC comme des blobs de fichiers génériques sans les décoder. Le JPEG XL brise cette hypothèse : une pièce jointe .jxl est transmise au décodeur dans le chemin d'aperçu de Messages. Nous avons observé ImageIO dans MobileSMS tenter de décoder du contenu JXL à la réception, sans aucune interaction utilisateur. Cela fait d'AppleJPEGXL une surface d'attaque zero-click vivante, d'une manière que les formats de classe EXR ne sont pas.

Contenu

fichierdescription
PROBE_RESULT.mdLa sonde de surface de livraison : configuration, preuves de l'expéditeur, syslog de l'appareil montrant les tentatives de décodage, niveaux de verdict
DIFF.mdDiff de correctif iOS 26.4.2 vs 26.5 : CVE-2026-28956 attribuée à AppleJPEGXL (libjxl 0.10.4 → 0.10.5) ; candidats CVE-2026-43661 dans ImageIO
pocs/poc.jxlLe déclencheur public de 149 octets (issu du writeup de l'auteur), utilisé comme charge utile de la sonde
pocs/poc_brand.heic, pocs/poc_mif1.heicLes mêmes octets avec la marque ftyp changée en heic / mif1 — utilisés pour tester le sniffing de contenu par rapport à l'UTI déclarée
pocs/jxldec.mHarnais minimal de décodage CGImageSource (cross-compilé pour iOS), utilisé pour les tests de décodage sur appareil

La découverte

Trois pièces jointes ont été envoyées via iMessage (transport bleu, octets intacts selon le chat.db de l'expéditeur) vers un iPhone physique sous iOS 18.6.2, avec idevicesyslog surveillant les surfaces de décodage :

  1. poc.jxl (UTI public.jpeg-xl)
  2. poc_brand.heic (mêmes octets, marque heic)
  3. poc_mif1.heic (marque mif1)

Journal de l'appareil (MobileSMS) :

root@kitploit:~
MobileSMS(ImageIO): createImageAtIndex:2093: *** ERROR: createImageAtIndex[0] - 'JXL ' - failed to create image [-58]
MobileSMS(ImageIO): CGImageSourceCreateImageAtIndex:5081: *** ERROR: ... 'JXL ' ... [-58]

Deux choses ressortent :

  • Le décodeur a tourné, tout simplement. Pour comparaison, une pièce jointe EXR dans la même configuration ne produit aucune activité de décodage — Messages affiche une icône de fichier et n'invoque jamais le décodeur. JXL est traité comme une image digne d'être décodée en aperçu.
  • Le sniffing de contenu l'emporte sur la marque déclarée. Les variantes marquées .heic ont également été détectées comme 'JXL ' par octets magiques et routées vers le décodeur JXL, donc un nom de fichier .heic n'oriente pas l'analyse vers le lecteur HEIF — et inversement, une pièce jointe .jxl ordinaire atteint déjà AppleJPEGXL. Aucune astuce de conteneur n'est nécessaire pour la livraison.

Les erreurs -58 proviennent du décodeur plus ancien (iOS 18.6.2) rejetant la structure malformée jxlc dupliquée ; le point est que l'analyse a eu lieu.

La vérification de réalité (honnête)

Le fait que la surface soit ouverte ne fait pas du PoC public un zero-click fonctionnel :

  • Le déclencheur public de 149 octets ne fait pas planter iOS 26.4.2, iOS 18.6.2, ni macOS 26.3.1 via un décodage CGImageSource nu (10/10 exécutions sous MallocScribble, plus une variante de déclencheur dupliqué 8×).
  • Une batterie de fichiers hostiles à trames conçus sur mesure (offsets frame_origin élaborés, ciblant le chemin du pipeline de rendu basse mémoire que le correctif amont réel durcit — libjxl PR #4495) se décodent également proprement sur iOS 26.4.2.
  • Le writeup de l'auteur lui-même note que son analyse de cause racine peut être incomplète et que ses preuves de crash ont été produites dans Safari macOS avec une bibliothèque d'interposition.

Donc : la livraison zero-click est prouvée ; le déclenchement fiable ne l'est pas. Le bug qu'Apple a corrigé est réel (voir DIFF.md — le pipeline basse mémoire de copie Plane/float a été réécrit et durci), mais le transformer en corruption mémoire déterministe sur iOS est un problème d'armement que l'artefact public ne résout pas.

Pourquoi publier quand même

Tous ceux à qui nous avons demandé (et notre propre expérience EXR) supposaient que les pièces jointes non-JPEG/PNG/HEIC ne sont pas décodées dans l'aperçu de Messages. JXL l'est. C'est une expansion concrète et testable de la surface d'attaque zero-click, et cela signifie que les bugs d'AppleJPEGXL méritent d'être chassés en gardant la livraison iMessage à l'esprit, pas seulement WebContent.

À des fins de recherche éducative et défensive. Testez uniquement sur du matériel que vous possédez.

Télécharger l’outil