Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-20687-AppleJPEGDriver-UAF — CVE-2026-20687: AppleJPEGDriver startDecoder タイムアウト UAF — iOS/macOS カーネルの脆弱性により遅延パニックが発生(A19 Pro、iOS 26.3 RC) | Kitploit
ツール/GitHubGitHub/0xjohnnydev/cve-2026-20687-applejpegdriver-uaf
iOSセキュリティ脆弱性分析エクスプロイトモバイルセキュリティバイナリエクスプロイト
GitHub0xjohnnydev/cve-2026-20687-applejpegdriver-uaf

CVE-2026-20687-AppleJPEGDriver-UAF

CVE-2026-20687: AppleJPEGDriver startDecoder タイムアウト UAF — iOS/macOS カーネルの脆弱性により遅延パニックが発生(A19 Pro、iOS 26.3 RC)

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト
1934ヶ月前未レビュー

CVE-2026-20687: AppleJPEGDriver startDecoder() タイムアウト UAF(遅延パニック)

CVE-2026-20687 | 作者: Johnny Franks (@zeroxjf)

コンポーネント: Kernel

影響: アプリが予期しないシステム終了を引き起こしたり、カーネルメモリに書き込んだりする可能性があります

説明: メモリ管理の改善により、use after free の問題が解決されました。

— Apple セキュリティコンテンツ、iOS 26.4 および iPadOS 26.4

これによりデバイスがカーネルパニックを起こします。作業を保存してください。

iPhone18,2(iPhone 17 Pro Max、A19 Pro)上の iOS 26.3(23D125)でテスト済み。

トリガー

直接トリガー:

  1. PoC を実行し、Panic をタップします(ドライバーを起動 / 非同期処理をキューに追加)。
  2. 次に Camera を開きます(影響を受けるビルドで確実に同期 JPEG デコード + タイムアウトが発生します)。
  3. タイムアウトパスはリクエストを解放しますが、埋め込まれたキューノードポインタをコーデックごとのベクターに残します。
  4. 後続のキュートラバーサルが古いノードを逆参照し、カーネルがパニックを起こします(MTE タグチェックフォルト)。
root@kitploit:~
// PoC: ドライバーを起動; パニックは通常 Camera を開くまで遅延します。
IOServiceOpen("AppleJPEGDriver");
for (int i = 0; i < N; i++) {
  startDecoder_async();                   // queue_io_gated(): vector.push(req + 0x78)
}
IOServiceClose(conn);

// その後、Camera を開くと以下がトリガーされます:
startDecoder_sync();
  queue_io_gated(): vector.push(req + 0x78);
  wait(10s) -> TIMEOUT;
  pool_free(req);                         // BUG: デキューされない (req + 0x78)

// さらに後(finish_io_gated):
fullSpeedRequestExist():
  node_ptr = vector[i];                   // 古い: node_ptr == (解放済み req + 0x78)
  req2 = *(node_ptr + 0x8);              // req+0x80 の UAF 読み取り -> MTE タグフォルト -> パニック

ビルドと実行

  1. Xcode で ios-app/Test.xcodeproj を開きます
  2. iOS デバイスを選択します(シミュレーターは役に立ちません)
  3. ビルドして実行します
  4. Panic ボタンをタップします
  5. Camera アプリを開いて遅延パニックをトリガーします
ツールをダウンロード