CVE-2026-20700
एप्पल एकाधिक बफ़र ओवरफ़्लो भेद्यता
- प्रकाशित
- 11 फ़र॰ 2026
- अद्यतन
- 2 अप्रैल 2026
- सीएनए असाइन करना
- apple
- साक्ष्य देखे गए
- 12 फ़र॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 69.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
बेहतर स्टेट प्रबंधन के साथ एक मेमोरी भ्रष्टाचार समस्या का समाधान किया गया। यह समस्या iOS 26.3 और iPadOS 26.3, macOS Tahoe 26.3, tvOS 26.3, visionOS 26.3, watchOS 26.3 में ठीक की गई है। मेमोरी लिखने की क्षमता रखने वाला हमलावर मनमाना कोड निष्पादित करने में सक्षम हो सकता है। Apple को एक रिपोर्ट की जानकारी है कि iOS 26 से पहले के iOS संस्करणों पर विशिष्ट लक्षित व्यक्तियों के खिलाफ एक अत्यंत परिष्कृत हमले में इस समस्या का शोषण किया गया हो सकता है। इस रिपोर्ट के जवाब में CVE-2025-14174 और CVE-2025-43529 भी जारी किए गए थे।
स्रोत
2CVE-2026-20700 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो सुरक्षा परीक्षण और सत्यापन के लिए एक बाइनरी शोषण पेलोड के साथ एक विशिष्ट भेद्यता प्रदर्शित करता है।
PoC जो dyld को PAC साइनिंग ओरेकल के रूप में प्रदर्शित करता है, arm64e पर हाथ से तैयार Mach-O चेन्ड फिक्सअप के माध्यम से, iOS पर नियंत्रित PAC-वैध पॉइंटर लेखन और डिस्पैच कॉलबैक निष्पादन प्राप्त करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।