Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-2764-but-with-wasm — Cadeia de exploits de prova de conceito para o Firefox JIT CVE-2026-2764, encadeando má compilação do JIT e use-after-free em leitura/escrita arbitrária e execução de shellcode WASM. | Kitploit
Ferramentas/GitHubGitHub/sneakynachos/cve-2026-2764-but-with-wasm
Análise de VulnerabilidadesExploraçãoShellcodeSegurança WebDesenvolvimento de PayloadsExploração de Binários
GitHubsneakynachos/cve-2026-2764-but-with-wasm

CVE-2026-2764-but-with-wasm

Cadeia de exploits de prova de conceito para o Firefox JIT CVE-2026-2764, encadeando má compilação do JIT e use-after-free em leitura/escrita arbitrária e execução de shellcode WASM.

Ver Repositório
122há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-2764, mas com wasm

Status: análise + PoC validado. Weaponização da primitiva em andamento.

Uma cadeia no estilo WasmBlazeFox construída desta vez sobre um bug de 2026: CVE-2026-2764, uma "má compilação JIT + use-after-free" do IonMonkey/baseline no componente JavaScript Engine: JIT, corrigida no Firefox 148 (MFSA 2026-13, CVSS TBD). Mesmo objetivo final do CVE-2024-29943-but-with-wasm: alimentar a primitiva em uma página JIT de WASM cheia de constantes de shellcode.

Causa raiz (do histórico público de patches)

O bug 2012608 do Bugzilla é restrito, mas a correção foi disponibilizada publicamente:

  • hg 1b58f51668d3 — "Bug 2012608: Call CreateThis directly from PBL": PortableBaselineInterpret.cpp parou de rotear a criação de this de construtores com script através de CreateThisFromIC (que relia o estado do IC) e agora chama js::CreateThis diretamente com valores devidamente enraizados.
  • hg 3adad00d0042 — formatação/documentação sobre o contrato de createThis em BaselineCacheIRCompiler.cpp (argc deve incluir argumentos spread).
  • hg 57885d520e85 — os testes de regressão (nossos PoCs).

Modo de falha: em new Ctor(...arr) / Reflect.construct com um Proxy como newTarget, a trap get do proxy é executada enquanto o mecanismo está entre o espalhamento dos argumentos e a criação de this. Esse callback pode mutar ou liberar exatamente o array que o mecanismo está espalhando, e o mecanismo continua com suposições obsoletas:

  • confusão de tipos: arr[0] trocado de int para objeto após o snapshot do spread (poc-typeconfusion.js)
  • use-after-free: arr.length = 0; gc() libera o armazenamento de elementos durante o spread (poc-uaf.js)

Verificado

Contra o jsshell nightly do mozilla-central de 2026-02-09 (JavaScript-C149.0a1, linux x86-64, pré-correção), em um contêiner Docker x86_64:

./js poc-typeconfusion.js   -> Error: Assertion failed: got "oops", expected 1
./js poc-uaf.js             -> Segmentation fault

Ambos os PoCs são os próprios testes de regressão da Mozilla, sem alterações.

Plano de encadeamento

poc-typeconfusion.js  (controllable argument-value confusion, no crash)
  -> Ion-optimize a constructor that makes baked type assumptions on its
     spread arguments; swap in an object where an int32 was proven
       -> addrof / fakeobj
         -> corrupt TypedArray length -> arbitrary R/W
           -> WASM JIT shellcode stage (same as CVE-2024-29943-but-with-wasm:
              f64.const immediates, FuncExport entry-offset overwrite)

O estágio WASM e o código de caminhada de offsets são portados inalterados, exceto pelos offsets a serem rederivados contra a build da era FF149 (veja CVE-2024-29943-but-with-wasm/test.gdb para a receita).

Referências

  • Aviso: MFSA 2026-13 (Firefox 148)
  • Bug: https://bugzilla.mozilla.org/show_bug.cgi?id=2012608 (restrito)
  • Commits de correção: hg 1b58f51668d3, 3adad00d0042, testes 57885d520e85
  • Projeto original: https://github.com/SneakyNachos/WasmBlazeFox
  • Cadeia anterior: https://github.com/SneakyNachos/CVE-2024-29943-but-with-wasm
Baixar ferramenta