Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-85046 — # CVE-2026-85046 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और तकनीकी विश्लेषण यह CVE-2026-85046 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और तकनीकी विश्लेषण है, जो इनलाइन `Array.prototype.sort` में V8 टाइप कन्फ्यूज़न है, जिसमें मूल कारण, पैच डिफ़, और Chrome < 152.0.7977.82 के लिए एक्सप्लॉइटेशन चेन शामिल है। | Kitploit
उपकरण/GitHubGitHub/atiilla/cve-2026-85046
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणबाइनरी विश्लेषणपेपर और शोधलर्निंग और शिक्षा
GitHubatiilla/cve-2026-85046

CVE-2026-85046

# CVE-2026-85046 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और तकनीकी विश्लेषण यह CVE-2026-85046 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और तकनीकी विश्लेषण है, जो इनलाइन `Array.prototype.sort` में V8 टाइप कन्फ्यूज़न है, जिसमें मूल कारण, पैच डिफ़, और Chrome < 152.0.7977.82 के लिए एक्सप्लॉइटेशन चेन शामिल है।

रिपॉजिटरी देखें
7घं 45मि पहलेअभी तक समीक्षित नहीं
वेबसाइट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-85046

इनलाइन Array.prototype.sort में V8 टाइप कन्फ्यूज़न (Maglev + Turbofan)। 2026 का Chrome का छठा ज़ीरो-डे।

फ़ील्डमान
CVSS8.8 (उच्च)
CWECWE-843 (टाइप कन्फ्यूज़न)
घटकV8 JavaScript इंजन -- Maglev/Turbofan इनलाइन सॉर्ट
प्रभावितChrome < 152.0.7977.82, सभी Chromium-आधारित ब्राउज़र
सुधारितChrome 152.0.7977.82 (2026-09-03)
फिक्स कमिटe0562d87ad9c17042b581582c99237d798572e67
CISA KEV2026-09-04 को जोड़ा गया, समय-सीमा 2026-09-18
वाइल्ड एक्सप्लॉइटेशनहाँ (Google द्वारा पुष्टि)
रिपोर्टरSalvatore Gulizia (Serotav)

मूल कारण

इनलाइन सॉर्ट ऑप्टिमाइज़ेशन पॉलीमॉर्फिक एलिमेंट-काइंड फीडबैक (PACKED_SMI_ELEMENTS + PACKED_ELEMENTS) स्वीकार करता है। जब कंपेरेटर arr.fill(0) कॉल करता है, V8 रिसीवर मैप को PACKED_ELEMENTS से वापस PACKED_SMI_ELEMENTS में माइग्रेट करता है। पोस्ट-सॉर्ट मैप चेक पास हो जाता है क्योंकि PACKED_SMI_ELEMENTS मूल फीडबैक सेट में था। कॉपी-बैक ऑब्जेक्ट पॉइंटर्स को ऐसी ऐरे में लिखता है जिसका मैप केवल SMI एलिमेंट्स का दावा करता है।

फिक्स एक पूर्व-शर्त जोड़ता है जिसमें सॉर्ट को इनलाइन करने से पहले फीडबैक में सभी रिसीवर मैप्स को समान elements_kind साझा करना आवश्यक होता है।

फ़ाइलें

फ़ाइलविवरण
patch-analysis.mdमूल कारण, ट्रिगर तंत्र, और एक्सप्लॉइटेशन प्रिमिटिव मूल्यांकन के साथ पूर्ण पैच डिफ़ विश्लेषण
patch-analysis.jsonसंरचित डेटा: कमिट हैश, CWE, प्रभावित संस्करण, एक्सप्लॉइट प्रिमिटिव
v8-research.mdV8 एलिमेंट काइंड्स गहन अध्ययन, पूर्व कला PoCs (CVE-2020-6418, CVE-2025-2135, CVE-2024-4947, आदि), सैंडबॉक्स आर्किटेक्चर, एस्केप तकनीकें
poc-minimal.jsd8 के लिए न्यूनतम टाइप कन्फ्यूज़न ट्रिगर (d8 --allow-natives-syntax poc-minimal.js)
poc.htmlपूर्ण एक्सप्लॉइटेशन श्रृंखला: टाइप कन्फ्यूज़न, addrof प्रिमिटिव, हीप स्प्रे, बैकिंग स्टोर ओवरलैप के माध्यम से fakeobj, सूचना रिसाव
exploit-notes.mdतकनीकी राइटअप: चरण-दर-चरण श्रृंखला, हीप लेआउट आरेख, पॉइंटर कम्प्रेशन, सैंडबॉक्स प्रभाव, डिटेक्शन संकेतक, उपचार

त्वरित प्रारंभ

न्यूनतम ट्रिगर (d8)

root@kitploit:~
# V8 डीबग हेल्पर्स के साथ
d8 --allow-natives-syntax poc-minimal.js

# बिना (String() के माध्यम से ह्यूरिस्टिक सत्यापन)
d8 poc-minimal.js

पूर्ण PoC (ब्राउज़र)

Chrome < 152.0.7977.82 में poc.html खोलें। एक्सप्लॉइट स्वचालित रूप से चलता है और प्रत्येक चरण को पेज और डेवलपर कंसोल पर लॉग करता है। चरण:

  1. पॉलीमॉर्फिक एलिमेंट-काइंड फीडबैक के साथ JIT प्रशिक्षण (2000 पुनरावृत्तियाँ)
  2. सॉर्ट कंपेरेटर में arr.fill(0) के माध्यम से टाइप कन्फ्यूज़न ट्रिगर
  3. addrof प्रिमिटिव -- कम्प्रेस्ड हीप पॉइंटर्स को पूर्णांकों के रूप में लीक करता है
  4. डबल/ऑब्जेक्ट ऐरे बैकिंग स्टोर ओवरलैप के लिए हीप स्प्रे
  5. ओवरलैप के माध्यम से fakeobj -- नियंत्रित पूर्णांकों से ऑब्जेक्ट संदर्भ बनाता है
  6. सूचना रिसाव -- WebAssembly इंस्टेंस, window, document के पते डंप करता है

एक्सप्लॉइटेशन श्रृंखला सारांश

root@kitploit:~
प्रशिक्षण (2000 पुनरावृत्तियाँ)
  |
  v
टाइप कन्फ्यूज़न: PACKED_ELEMENTS मैप -> PACKED_SMI_ELEMENTS मैप
                (बैकिंग स्टोर में अभी भी ऑब्जेक्ट पॉइंटर्स हैं)
  |
  v
addrof: String(confused_array) पॉइंटर्स को पूर्णांकों के रूप में लीक करता है
  |
  v
fakeobj: डबल/ऑब्जेक्ट ऐरे ओवरलैप नियंत्रित पॉइंटर लिखता है
  |
  v
नियंत्रित एलिमेंट्स पॉइंटर के साथ नकली JSArray -> मनमाना R/W (इंट्रा-केज)
  |
  v
V8 सैंडबॉक्स के अंदर कोड निष्पादन (पूर्ण RCE के लिए सैंडबॉक्स एस्केप आवश्यक)

प्रमुख तकनीकी विवरण

  • ऐरे की लंबाई <= 16 होनी चाहिए (kMaxInlineSortLength)
  • Maglev/Turbofan ऑप्टिमाइज़ेशन के लिए ~1000-2000 पुनरावृत्तियाँ आवश्यक
  • कंपेरेटर को पिछड़े मैप माइग्रेशन के लिए SMI मानों के साथ arr.fill() कॉल करना चाहिए
  • प्रशिक्षण के दौरान PACKED_SMI और PACKED_ELEMENTS दोनों ऐरे पास होने चाहिए
  • addrof 32-बिट कम्प्रेस्ड पॉइंटर्स लीक करता है (केज-सापेक्ष, पूर्ण 64-बिट VA नहीं)
  • V8 हीप सैंडबॉक्स दूसरी भेद्यता के बिना एक्सप्लॉइटेशन को इंट्रा-केज R/W तक सीमित करता है

संदर्भ

  • Chromium बग: crbug/542403045 (प्रतिबंधित)
  • फिक्स कमिट: e0562d87
  • परिचय कमिट: 66a3f1e9
  • Serotav राइटअप: https://serotav.github.io/Writeups/v8/when-sorting-leads-to-confusion/
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-85046
टूल डाउनलोड करें