Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-65343 — Prova de conceito para CVE-2026-65343, uma leitura fora dos limites no AppleKeyStore que vaza ponteiros do kernel para derrotar o KASLR no iOS 26.6. Inclui captura do handle ACM via DYLD_INTERPOSE e uma sondagem entre seletores AKS. | Kitploit
Ferramentas/GitHubGitHub/bytev0rtex/cve-2026-65343
Segurança iOSAnálise de VulnerabilidadesExploraçãoEngenharia ReversaSegurança MóvelExploração de Binários
GitHubbytev0rtex/cve-2026-65343

CVE-2026-65343

Prova de conceito para CVE-2026-65343, uma leitura fora dos limites no AppleKeyStore que vaza ponteiros do kernel para derrotar o KASLR no iOS 26.6. Inclui captura do handle ACM via DYLD_INTERPOSE e uma sondagem entre seletores AKS.

Ver Repositório
1há 9h 41mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-65343 — Leitura Fora dos Limites no AppleKeyStore (Derrota do KASLR)

Componente: Extensão de kernel AppleKeyStore — _LibSer_SEPControl_Deserialize
Afetados: iOS / iPadOS 26.6 (23G71) e anteriores
Corrigido em: iOS / iPadOS 26.6.1 (23G83)
Tipo: Leitura fora dos limites na desserialização de mensagens de controle do SEP
Impacto: Vazamento de ponteiros do kernel → derrota do KASLR a partir de um processo em sandbox, sem entitlements (via captura do handle ACM com DYLD_INTERPOSE)


Créditos

Descoberto por: Drinor Selmanaj (Sentry), Surya Narayan Kushwaha
(conforme Apple Security Advisory — iOS 26.6.1)


Causa Raiz

_LibSer_SEPControl_Deserialize na extensão de kernel AppleKeyStore publica um par de um buffer de mensagens ACM (Credential Manager) para o espaço do usuário via , .

(payload_ptr, declared_length)
copyout()
sem validar que declared_length ≤ remaining

Ao fornecer declared_length = 0x800, o driver copia aproximadamente 0x7E8 bytes além do final do buffer de mensagens ACM do kernel — lendo alocações adjacentes do heap do kernel. Essas regiões adjacentes contêm ponteiros do kernel (0xfffffff0xxxxxxxx) que podem ser usados para calcular o slide do KASLR.

root@kitploit:~
; _LibSer_SEPControl_Deserialize (caminho afetado, 26.6 / 23G71)
ldr  w2, [acm_msg + declared_length_offset]  ; 0x800 controlado pelo usuário
; SEM verificação: w2 <= (acm_msg_end - payload_ptr) ← AUSENTE
bl   copyout                                  ; copia w2 bytes para o espaço do usuário

Captura do Handle ACM (DYLD_INTERPOSE)

O acesso direto a IOServiceOpen("AppleKeyStore") é bloqueado pela sandbox em aplicativos sideloaded. No entanto, o caminho de assinatura de chaves do Secure Enclave do Security.framework chama IOConnectCallMethod no processo com um handle de sessão ACM real.

O PoC usa um hook __DATA,__interpose (que é executado no momento do carregamento do dyld, antes que __DATA_CONST se torne somente leitura — fishhook é bloqueado no iOS 26 pela proteção DATA_CONST):

  1. Ativa o flag de captura do interpose
  2. SecKeyCreateRandomKey(kSecAttrTokenIDSecureEnclave) → SecKeyCreateSignature() → IOConnectCallMethod no processo é acionado com um handle ACM real
  3. Captura (conn, handle[16])
  4. Reproduz com declared_length = 0x800 em 163 seletores AKS
  5. Examina a saída em busca de ponteiros do kernel 0xfffffff0xxxxxxxx → calcula o slide do KASLR

Comportamento do PoC

poc_aks_oob.m implementa a captura completa do handle ACM e a cadeia de sondagem OOB:

  • Cria uma chave P-256 do Secure Enclave (kSecAttrAccessibleAfterFirstUnlock, sem biometria)
  • Assina uma mensagem de 32 bytes para acionar a chamada AKS IOKit no processo
  • Reproduz com declared_length = 0x800 em todos os 163 seletores AKS
  • Imprime quaisquer ponteiros do kernel encontrados em KPTR @+XXXX = 0xfffffff0YYYYYYYY
  • Tenta calcular o slide do KASLR a partir de um offset de símbolo AKS conhecido

Se a assinatura da chave SE for roteada via XPC do secd em vez de no processo, a sonda de fallback usa um handle zero (confirma a acessibilidade do caminho OOB; todos os seletores falharão na validação ACM, mas o caminho VNOP é confirmado).


Nota sobre iOS 26: fishhook Bloqueado

No iOS 26, __DATA_CONST (que contém o GOT) é mapeado como somente leitura antes que qualquer código no processo seja executado. Escritas em tempo de execução no GOT (como usadas pelo fishhook) acionam KERN_PROTECTION_FAILURE → SIGBUS. DYLD_INTERPOSE via __DATA,__interpose funciona porque o dyld processa a tabela de interpose no momento do carregamento da imagem, antes que o kernel aplique a proteção __DATA_CONST.


Requisitos

  • iOS 26.6 (23G71) ou anterior
  • Acesso ao Secure Enclave (kSecAttrTokenIDSecureEnclave) — disponível para qualquer aplicativo sideloaded sem entitlements
  • Nenhuma fuga da sandbox necessária: a chamada AKS IOKit é no processo via Security.framework

Compilação

root@kitploit:~
# Projeto Xcode — vincule Security.framework e Foundation.framework
clang -arch arm64 \
      -isysroot $(xcrun --sdk iphoneos --show-sdk-path) \
      -framework Security -framework Foundation \
      -o poc poc/poc_aks_oob.m

codesign -s "Apple Development" --entitlements ent.plist poc

Entitlements mínimos (ent.plist):

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN"
    "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0"><dict>
    <key>keychain-access-groups</key>
    <array><string>$(AppIdentifierPrefix)com.research.poc65343</string></array>
</dict></plist>

Linha do Tempo

DataEvento
2026-08-17iOS 26.6.1 lançado com a correção
2026-08-17Créditos da Apple publicados no advisory de segurança

Referências

  • Apple Security Advisory — iOS 26.6.1
Baixar ferramenta