Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-28956-jxl-messages-surface — JPEG XL é auto-decodificado no caminho de pré-visualização do Mensagens do iOS — descoberta de superfície de entrega para CVE-2026-28956 (AppleJPEGXL), com atribuição por diff de patch (libjxl 0.10.4->0.10.5) e uma verificação honesta de confiabilidade sobre o PoC público. | Kitploit
Ferramentas/GitHubGitHub/eddinos2/cve-2026-28956-jxl-messages-surface
Segurança iOSAnálise de VulnerabilidadesExploraçãoAnálise de MalwareSegurança MóvelPapers e Pesquisa
GitHubeddinos2/cve-2026-28956-jxl-messages-surface

CVE-2026-28956-jxl-messages-surface

JPEG XL é auto-decodificado no caminho de pré-visualização do Mensagens do iOS — descoberta de superfície de entrega para CVE-2026-28956 (AppleJPEGXL), com atribuição por diff de patch (libjxl 0.10.4->0.10.5) e uma verificação honesta de confiabilidade sobre o PoC público.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
há 1 diaAinda não revisado
Compartilhar

JPEG XL é auto-decodificado no caminho de pré-visualização do Messages no iOS

Uma descoberta de superfície de entrega para CVE-2026-28956 (AppleJPEGXL), além da atribuição por diff de patch e uma verificação de realidade sobre a confiabilidade do PoC público.

TL;DR — O conhecimento convencional (e nossa própria medição anterior com EXR) é que o Messages no iOS renderiza anexos não-JPEG/PNG/HEIC como blobs de arquivo genéricos sem decodificá-los. JPEG XL quebra essa suposição: um anexo .jxl é entregue ao decodificador no caminho de pré-visualização do Messages. Observamos o ImageIO dentro do MobileSMS tentar decodificar conteúdo JXL no recebimento, sem nenhuma interação do usuário. Isso torna o AppleJPEGXL uma superfície de ataque zero-click viva de uma forma que formatos da classe EXR não são.

Conteúdo

arquivoo quê
PROBE_RESULT.mdA sonda da superfície de entrega: configuração, evidência do remetente, syslog do dispositivo mostrando as tentativas de decodificação, níveis de veredito
DIFF.mdDiff de patch iOS 26.4.2 vs 26.5: CVE-2026-28956 atribuída ao AppleJPEGXL (libjxl 0.10.4 → 0.10.5); candidatos a CVE-2026-43661 no ImageIO
pocs/poc.jxlO gatilho público de 149 bytes (do writeup do autor), usado como payload da sonda
pocs/poc_brand.heic, pocs/poc_mif1.heicOs mesmos bytes com a marca ftyp alterada para heic / mif1 — usados para testar detecção de conteúdo vs UTI declarada
pocs/jxldec.mHarness mínimo de decodificação CGImageSource (compila de forma cruzada para iOS), usado para testes de decodificação no dispositivo

A descoberta

Três anexos foram enviados via iMessage (transporte azul, bytes intactos conforme o chat.db do remetente) para um iPhone físico com iOS 18.6.2, com idevicesyslog monitorando as superfícies de decodificação:

  1. poc.jxl (UTI public.jpeg-xl)
  2. poc_brand.heic (mesmos bytes, marca heic)
  3. poc_mif1.heic (marca mif1)

Log do dispositivo (MobileSMS):

root@kitploit:~
MobileSMS(ImageIO): createImageAtIndex:2093: *** ERROR: createImageAtIndex[0] - 'JXL ' - failed to create image [-58]
MobileSMS(ImageIO): CGImageSourceCreateImageAtIndex:5081: *** ERROR: ... 'JXL ' ... [-58]

Duas coisas se destacam:

  • O decodificador foi executado de qualquer forma. Para comparação, um anexo EXR na mesma configuração não produz nenhuma atividade de decodificação — o Messages mostra um ícone de arquivo e nunca invoca o decodificador. JXL é tratado como uma imagem que vale a pena decodificar na pré-visualização.
  • A detecção de conteúdo supera a marca declarada. As variantes com marca .heic também foram detectadas como 'JXL ' pelos bytes mágicos e roteadas para o decodificador JXL, então um nome de arquivo .heic não direciona o parse para o leitor HEIF — e, inversamente, um anexo .jxl simples já alcança o AppleJPEGXL. Nenhum truque de contêiner é necessário para a entrega.

Os erros -58 são o decodificador mais antigo (iOS 18.6.2) rejeitando a estrutura malformada de jxlc duplicado; o ponto é que o parse aconteceu.

A verificação de realidade (honesta)

A superfície estar aberta não torna o PoC público um zero-click funcional:

  • O gatilho público de 149 bytes não causa crash no iOS 26.4.2, iOS 18.6.2 ou macOS 26.3.1 por meio de uma decodificação CGImageSource simples (10/10 execuções sob MallocScribble, além de uma variante com gatilho duplicado 8×).
  • Uma bateria de arquivos hostis de frames criados propositalmente (offsets de frame_origin elaborados, visando o caminho do pipeline de renderização de baixa memória que o fix upstream real endurece — libjxl PR #4495) também decodifica limpo no iOS 26.4.2.
  • O próprio writeup do autor observa que sua análise de causa raiz pode estar incompleta e que sua evidência de crash foi produzida no Safari do macOS com uma biblioteca de interposição.

Então: entrega zero-click é comprovada; disparo confiável não é. O bug que a Apple corrigiu é real (veja DIFF.md — o pipeline de baixa memória de cópia Plane/float foi reescrito e endurecido), mas transformá-lo em uma corrupção de memória determinística no iOS é um problema de weaponização que o artefato público não resolve.

Por que publicar mesmo assim

Todos a quem perguntamos (e nosso próprio experimento com EXR) assumiram que anexos não-JPEG/PNG/HEIC não são decodificados na pré-visualização do Messages. JXL é. Essa é uma expansão concreta e testável da superfície de ataque zero-click, e significa que bugs do AppleJPEGXL merecem ser caçados tendo a entrega via iMessage em mente, não apenas WebContent.

Para fins educacionais e de pesquisa defensiva. Teste apenas em hardware que você possui.

Baixar ferramenta