Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-28956-jxl-messages-surface — JPEG XL si auto-decodifica nel percorso di anteprima di iOS Messages — risultato sulla superficie di consegna per CVE-2026-28956 (AppleJPEGXL), con attribuzione tramite diff delle patch (libjxl 0.10.4->0.10.5) e una verifica onesta dell'affidabilità del PoC pubblico. | Kitploit
Strumenti/GitHubGitHub/eddinos2/cve-2026-28956-jxl-messages-surface
Sicurezza iOSAnalisi delle VulnerabilitàExploitAnalisi MalwareSicurezza MobilePaper e Ricerca
GitHubeddinos2/cve-2026-28956-jxl-messages-surface

CVE-2026-28956-jxl-messages-surface

JPEG XL si auto-decodifica nel percorso di anteprima di iOS Messages — risultato sulla superficie di consegna per CVE-2026-28956 (AppleJPEGXL), con attribuzione tramite diff delle patch (libjxl 0.10.4->0.10.5) e una verifica onesta dell'affidabilità del PoC pubblico.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
1 giorno faNon ancora revisionato
Condividi

JPEG XL si auto-decodifica nel percorso di anteprima di iOS Messages

Un risultato sulla superficie di consegna per CVE-2026-28956 (AppleJPEGXL), oltre all'attribuzione tramite patch-diff e una verifica realistica di affidabilità sul PoC pubblico.

TL;DR — La saggezza convenzionale (e la nostra stessa precedente misurazione con EXR) sostiene che iOS Messages renda gli allegati non-JPEG/PNG/HEIC come blob di file generici senza decodificarli. JPEG XL infrange questa assunzione: un allegato .jxl viene passato al decoder nel percorso di anteprima di Messages. Abbiamo osservato ImageIO all'interno di MobileSMS tentare di decodificare contenuto JXL alla ricezione, senza alcuna interazione da parte dell'utente. Questo rende AppleJPEGXL una superficie di attacco zero-click viva in un modo che i formati di classe EXR non sono.

Contenuti

filecosa
PROBE_RESULT.mdLa sonda sulla superficie di consegna: configurazione, prove dal mittente, syslog del dispositivo che mostra i tentativi di decodifica, livelli di verdetto
DIFF.mdPatch-diff iOS 26.4.2 vs 26.5: CVE-2026-28956 attribuita ad AppleJPEGXL (libjxl 0.10.4 → 0.10.5); candidati CVE-2026-43661 in ImageIO
pocs/poc.jxlIl trigger pubblico da 149 byte (dal writeup dell'autore), usato come payload della sonda
pocs/poc_brand.heic, pocs/poc_mif1.heicGli stessi byte con il brand ftyp cambiato in heic / mif1 — usati per testare il content-sniffing rispetto all'UTI dichiarato
pocs/jxldec.mHarness minimale di decodifica CGImageSource (cross-compila per iOS), usato per i test di decodifica su dispositivo

Il risultato

Tre allegati sono stati inviati tramite iMessage (trasporto blu, byte-intatti secondo il chat.db del mittente) a un iPhone fisico con iOS 18.6.2, con idevicesyslog a osservare le superfici di decodifica:

  1. poc.jxl (UTI public.jpeg-xl)
  2. poc_brand.heic (stessi byte, brand heic)
  3. poc_mif1.heic (brand mif1)

Log del dispositivo (MobileSMS):

root@kitploit:~
MobileSMS(ImageIO): createImageAtIndex:2093: *** ERROR: createImageAtIndex[0] - 'JXL ' - failed to create image [-58]
MobileSMS(ImageIO): CGImageSourceCreateImageAtIndex:5081: *** ERROR: ... 'JXL ' ... [-58]

Due cose risaltano:

  • Il decoder è stato eseguito del tutto. Per confronto, un allegato EXR nella stessa configurazione non produce alcuna attività di decodifica — Messages mostra un'icona di file e non invoca mai il decoder. JXL è trattato come un'immagine degna di decodifica in anteprima.
  • Il content-sniffing supera il brand dichiarato. Le varianti con brand .heic sono state anch'esse identificate come 'JXL ' tramite magic bytes e instradate al decoder JXL, quindi un nome file .heic non indirizza il parsing al lettore HEIF — e viceversa un semplice allegato .jxl raggiunge già AppleJPEGXL. Nessun trucco sul contenitore è necessario per la consegna.

Gli errori -58 sono il decoder più vecchio (iOS 18.6.2) che rifiuta la struttura malformata con jxlc duplicato; il punto è che il parsing è avvenuto.

La verifica realistica (onesta)

Che la superficie sia aperta non rende il PoC pubblico uno zero-click funzionante:

  • Il trigger pubblico da 149 byte non causa crash su iOS 26.4.2, iOS 18.6.2 o macOS 26.3.1 tramite una decodifica CGImageSource nuda (10/10 esecuzioni sotto MallocScribble, più una variante con trigger duplicato 8×).
  • Una batteria di file ostili con frame costruiti ad hoc (offset frame_origin modificati, mirati al percorso della pipeline di rendering a bassa memoria che la correzione upstream effettiva indurisce — libjxl PR #4495) decodifica anch'essa senza errori su iOS 26.4.2.
  • Il writeup dell'autore stesso nota che la loro analisi delle cause profonde potrebbe essere incompleta e che la loro prova di crash è stata prodotta in macOS Safari con una libreria di interposizione.

Quindi: la consegna zero-click è provata; il trigger affidabile no. Il bug che Apple ha corretto è reale (vedi DIFF.md — la copia Plane/float della pipeline a bassa memoria è stata riscritta e indurita), ma trasformarlo in una corruzione di memoria deterministica su iOS è un problema di weaponization che l'artefatto pubblico non risolve.

Perché pubblicare comunque

Tutti quelli a cui abbiamo chiesto (e il nostro stesso esperimento EXR) assumevano che gli allegati non-JPEG/PNG/HEIC non vengano decodificati nell'anteprima di Messages. JXL invece sì. Questa è un'espansione concreta e testabile della superficie di attacco zero-click, e significa che i bug di AppleJPEGXL meritano di essere cacciati pensando alla consegna via iMessage, non solo a WebContent.

A scopo di ricerca educativa e difensiva. Testa solo su hardware di tua proprietà.

Scarica lo strumento