Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-20687-AppleJPEGDriver-UAF — CVE-2026-20687: AppleJPEGDriver startDecoder Timeout UAF — vulnerabilidade do kernel iOS/macOS que leva a pânico adiado (A19 Pro, iOS 26.3 RC) | Kitploit
Ferramentas/GitHubGitHub/enfilade-labs/cve-2026-20687-applejpegdriver-uaf
Segurança iOSForensia de MemóriaAnálise de VulnerabilidadesExploraçãoEngenharia ReversaSegurança MóvelExploração de Binários
GitHubenfilade-labs/cve-2026-20687-applejpegdriver-uaf

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

CVE-2026-20687-AppleJPEGDriver-UAF

CVE-2026-20687: AppleJPEGDriver startDecoder Timeout UAF — vulnerabilidade do kernel iOS/macOS que leva a pânico adiado (A19 Pro, iOS 26.3 RC)

Ver Repositório
27há 4 mesesAinda não revisado
Compartilhar

CVE-2026-20687 — AppleJPEGDriver startDecoder Timeout UAF

CVE-2026-20687 · Enfilade · enfilade.io

Componente: Kernel

Impacto: Um app pode ser capaz de causar término inesperado do sistema ou gravar memória do kernel.

Descrição: Um problema de use after free foi resolvido com gerenciamento de memória aprimorado.

— Apple Security Content, iOS 26.4 e iPadOS 26.4

Alvo

iOS26.3 (23D125) (testado)
macOS—
ComponenteAppleJPEGDriver
CorrigidoiOS 26.4 / iPadOS 26.4
HardwareiPhone18,2 (iPhone 17 Pro Max, A19 Pro)

Aviso

Executar o PoC causará kernel panic no dispositivo. Salve seu trabalho antes de executar. Panics repetidos podem causar corrupção do sistema de arquivos. Apenas para fins de pesquisa em segurança.

Vulnerabilidade

O caminho de timeout em startDecoder_sync libera uma requisição, mas deixa seu ponteiro de nó de fila embutido no vetor por-codec. Uma varredura posterior da fila desreferencia o nó obsoleto e o kernel entra em panic sob a verificação de tag MTE. O panic normalmente é adiado até que uma decodificação JPEG síncrona subsequente seja executada — no iPhone, isso ocorre de forma confiável quando o app Câmera é aberto.

Prova de Conceito

root@kitploit:~
// Prepara o driver; o panic normalmente é adiado até que a Câmera seja aberta.
IOServiceOpen("AppleJPEGDriver");
for (int i = 0; i < N; i++) {
    startDecoder_async();                   // queue_io_gated: vector.push(req + 0x78)
}
IOServiceClose(conn);

// Mais tarde, abrir a Câmera aciona:
startDecoder_sync();
    queue_io_gated: vector.push(req + 0x78);
    wait(10s) -> TIMEOUT;
    pool_free(req);                         // BUG: NÃO remove da fila (req + 0x78)

// Ainda mais tarde (finish_io_gated):
fullSpeedRequestExist():
    node_ptr = vector[i];                   // obsoleto: node_ptr == (req liberado + 0x78)
    req2 = *(node_ptr + 0x8);               // leitura UAF -> falha de tag MTE -> panic

Compilar e Executar

  1. Abra ios-app/Test.xcodeproj no Xcode.
  2. Selecione um dispositivo iOS físico (o simulador não alcançará o driver).
  3. Compile, execute e toque em Panic (prepara o driver e enfileira trabalho assíncrono).
  4. Abra o app Câmera para acionar o panic adiado.

Licença

Consulte LICENSE.

Baixar ferramenta