Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-2764-but-with-wasm — Firefox JIT CVE-2026-2764 向けの概念実証エクスプロイトチェーン。JIT の誤コンパイルと use-after-free を連鎖させ、任意の読み書きと WASM シェルコードの実行を実現します。 | Kitploit
ツール/GitHubGitHub/sneakynachos/cve-2026-2764-but-with-wasm
脆弱性分析エクスプロイトシェルコードウェブセキュリティペイロード開発バイナリエクスプロイト
GitHubsneakynachos/cve-2026-2764-but-with-wasm

CVE-2026-2764-but-with-wasm

Firefox JIT CVE-2026-2764 向けの概念実証エクスプロイトチェーン。JIT の誤コンパイルと use-after-free を連鎖させ、任意の読み書きと WASM シェルコードの実行を実現します。

リポジトリを見る
1221ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-2764、ただし wasm 版

ステータス: 分析完了 + 検証済み PoC。プリミティブの武器化を進行中。

今回は2026年のバグに基づく WasmBlazeFox スタイルのチェーン: CVE-2026-2764、 JavaScript Engine: JIT コンポーネントにおける IonMonkey/baseline の「JIT 誤コンパイル + use-after-free」。 Firefox 148 で修正済み (MFSA 2026-13、CVSS 未定)。 CVE-2024-29943-but-with-wasm と 同じ結末: プリミティブをシェルコード定数で埋め尽くされた WASM JIT ページに送り込む。

根本原因(公開パッチ履歴より)

Bugzilla の bug 2012608 は公開制限付きだが、修正は公開されている:

  • hg 1b58f51668d3 — "Bug 2012608: Call CreateThis directly from PBL": PortableBaselineInterpret.cpp は、スクリプト化されたコンストラクタの this 生成を CreateThisFromIC(IC 状態を再読み取りする)経由で行うのをやめ、 適切にルート化された値を使って js::CreateThis を直接呼び出すようになった。
  • hg 3adad00d0042 — BaselineCacheIRCompiler.cpp の createThis 契約に関するフォーマット/ドキュメント修正(argc にスプレッド引数を含める必要がある)。
  • hg 57885d520e85 — 回帰テスト(当社の PoC)。

障害モード: new Ctor(...arr) / Reflect.construct で newTarget が Proxy の場合、 プロキシの get トラップは、エンジンが引数のスプレッドと this の生成の間にあるときに 実行される。そのコールバックは、エンジンがスプレッドしているまさにその配列を 変更または解放でき、エンジンは古い前提を保持したまま続行する:

  • 型混乱: arr[0] がスプレッドスナップショット後に int から object へすり替えられる (poc-typeconfusion.js)
  • use-after-free: arr.length = 0; gc() がスプレッド途中で要素ストアを解放する (poc-uaf.js)

検証済み

2026-02-09 の mozilla-central nightly jsshell(JavaScript-C149.0a1、 linux x86-64、修正前)に対して、x86_64 Docker コンテナ内で実施:

./js poc-typeconfusion.js   -> Error: Assertion failed: got "oops", expected 1
./js poc-uaf.js             -> Segmentation fault

両方の PoC は Mozilla 自身の回帰テストをそのまま使用している。

スプライス計画

poc-typeconfusion.js  (制御可能な引数値の混乱、クラッシュなし)
  -> スプレッド引数に対して焼き込み型前提を行うコンストラクタを Ion 最適化する。
     int32 が証明された箇所にオブジェクトをすり替える
       -> addrof / fakeobj
         -> TypedArray の length を破壊 -> 任意 R/W
           -> WASM JIT シェルコードステージ (CVE-2024-29943-but-with-wasm と同じ:
              f64.const 即値、FuncExport エントリオフセットの上書き)

WASM ステージとオフセット探索コードは、FF149 世代ビルドに対して再導出する オフセット以外はそのまま移植される(レシピは CVE-2024-29943-but-with-wasm/test.gdb を参照)。

参考文献

  • アドバイザリ: MFSA 2026-13 (Firefox 148)
  • バグ: https://bugzilla.mozilla.org/show_bug.cgi?id=2012608 (公開制限あり)
  • 修正コミット: hg 1b58f51668d3, 3adad00d0042, tests 57885d520e85
  • 親プロジェクト: https://github.com/SneakyNachos/WasmBlazeFox
  • 以前のチェーン: https://github.com/SneakyNachos/CVE-2024-29943-but-with-wasm
ツールをダウンロード