Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
iOS26.6-CVE-2026-65343 — # Prova de Conceito CVE-2026-65343 — Leitura fora dos limites do AppleKeyStore → Neutralização do KASLR (iOS 26.6 / 23G71) | Kitploit
Ferramentas/GitHubGitHub/amorcool/ios26.6-cve-2026-65343
Frameworks de ExploraçãoSegurança iOSAnálise de VulnerabilidadesExploraçãoEngenharia ReversaSegurança MóvelExploração de Binários
GitHubamorcool/ios26.6-cve-2026-65343

iOS26.6-CVE-2026-65343

# Prova de Conceito CVE-2026-65343 — Leitura fora dos limites do AppleKeyStore → Neutralização do KASLR (iOS 26.6 / 23G71)

Ver Repositório
há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-65343 — Leitura Fora dos Limites no AppleKeyStore (Evasão de KASLR)

Componente: Extensão do kernel AppleKeyStore — _LibSer_SEPControl_Deserialize
Afetados: iOS / iPadOS 26.6 (23G71) e anteriores
Corrigido em: iOS / iPadOS 26.6.1 (23G83)
Tipo: Leitura fora dos limites na desserialização de mensagens de controle SEP
Impacto: Vazamento de ponteiros do kernel → evasão de KASLR a partir de um processo em sandbox, sem entitlements (via captura do handle ACM com DYLD_INTERPOSE)


Créditos

Descoberto por: Drinor Selmanaj (Sentry), Surya Narayan Kushwaha
(conforme Apple Security Advisory — iOS 26.6.1)


Causa Raiz

_LibSer_SEPControl_Deserialize na extensão do kernel AppleKeyStore publica um par de um buffer de mensagem ACM (Credential Manager) para o espaço do usuário via , .

(payload_ptr, declared_length)
copyout()
sem validar que declared_length ≤ remaining

Ao fornecer declared_length = 0x800, o driver copia aproximadamente 0x7E8 bytes além do final do buffer de mensagem ACM do kernel — lendo em alocações adjacentes do heap do kernel. Essas regiões adjacentes contêm ponteiros do kernel (0xfffffff0xxxxxxxx) que podem ser usados para calcular o slide do KASLR.

root@kitploit:~
; _LibSer_SEPControl_Deserialize (caminho afetado, 26.6 / 23G71)
ldr  w2, [acm_msg + declared_length_offset]  ; 0x800 controlado pelo usuário
; SEM verificação: w2 <= (acm_msg_end - payload_ptr) ← AUSENTE
bl   copyout                                  ; copia w2 bytes para o espaço do usuário

Captura do Handle ACM (DYLD_INTERPOSE)

O acesso direto a IOServiceOpen("AppleKeyStore") é bloqueado pela sandbox em aplicativos sideloaded. No entanto, o caminho de assinatura de chaves do Secure Enclave do Security.framework chama IOConnectCallMethod no processo com um handle de sessão ACM real.

O PoC usa um hook __DATA,__interpose (que é executado no momento do carregamento do dyld, antes que __DATA_CONST se torne somente leitura — fishhook é bloqueado no iOS 26 pela proteção DATA_CONST):

  1. Ativa o sinalizador de captura do interpose
  2. SecKeyCreateRandomKey(kSecAttrTokenIDSecureEnclave) → SecKeyCreateSignature() → IOConnectCallMethod no processo é acionado com um handle ACM real
  3. Captura (conn, handle[16])
  4. Reproduz com declared_length = 0x800 em 163 seletores AKS
  5. Examina a saída em busca de ponteiros do kernel 0xfffffff0xxxxxxxx → calcula o slide do KASLR

Comportamento do PoC

poc_aks_oob.m implementa a cadeia completa de captura do handle ACM e sondagem OOB:

  • Cria uma chave P-256 do Secure Enclave (kSecAttrAccessibleAfterFirstUnlock, sem biometria)
  • Assina uma mensagem de 32 bytes para acionar a chamada AKS IOKit no processo
  • Reproduz com declared_length = 0x800 em todos os 163 seletores AKS
  • Imprime quaisquer ponteiros do kernel encontrados em KPTR @+XXXX = 0xfffffff0YYYYYYYY
  • Tenta calcular o slide do KASLR a partir de um offset de símbolo AKS conhecido

Se a assinatura da chave SE for roteada através do XPC do secd em vez do processo, a sonda de fallback usa um handle zero (confirma a acessibilidade do caminho OOB; todos os seletores falharão na validação ACM, mas o caminho VNOP é confirmado).


Nota sobre iOS 26: fishhook Bloqueado

No iOS 26, __DATA_CONST (que contém o GOT) é mapeado como somente leitura antes que qualquer código no processo seja executado. Escritas em tempo de execução no GOT (como usadas pelo fishhook) acionam KERN_PROTECTION_FAILURE → SIGBUS. DYLD_INTERPOSE via __DATA,__interpose funciona porque o dyld processa a tabela de interpose no momento do carregamento da imagem, antes que o kernel aplique a proteção __DATA_CONST.


Requisitos

  • iOS 26.6 (23G71) ou anterior
  • Acesso ao Secure Enclave (kSecAttrTokenIDSecureEnclave) — disponível para qualquer aplicativo sideloaded sem entitlements
  • Sem necessidade de escape da sandbox: a assinatura de chaves SE via Security.framework pode invocar a chamada AKS IOKit no processo (depende do dispositivo e da build do iOS). Em algumas configurações, a chamada é roteada através do XPC do secd — nesse caso, o fallback com handle zero confirma a acessibilidade do caminho OOB, mas não a evasão completa do KASLR.

Compilação

root@kitploit:~
# Projeto Xcode — vincule Security.framework e Foundation.framework
clang -arch arm64 \
      -isysroot $(xcrun --sdk iphoneos --show-sdk-path) \
      -framework Security -framework Foundation \
      -o poc poc/poc_aks_oob.m

codesign -s "Apple Development" --entitlements ent.plist poc

Entitlements mínimos (ent.plist):

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN"
    "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0"><dict>
    <key>keychain-access-groups</key>
    <array><string>$(AppIdentifierPrefix)com.research.poc65343</string></array>
</dict></plist>

Linha do Tempo

DataEvento
2026-08-17iOS 26.6.1 lançado com a correção
2026-08-17Créditos da Apple publicados no advisory de segurança

Referências

  • Apple Security Advisory — iOS 26.6.1
Baixar ferramenta