Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
iOS26.6-CVE-2026-65343 — # CVE-2026-65343 PoC — чтение за пределами буфера в AppleKeyStore → обход KASLR (iOS 26.6 / 23G71) | Kitploit
Инструменты/GitHubGitHub/amorcool/ios26.6-cve-2026-65343
Фреймворки для эксплойтовБезопасность iOSАнализ уязвимостейЭксплуатацияОбратная инженерияМобильная безопасностьЭксплуатация Бинарных Файлов
GitHubamorcool/ios26.6-cve-2026-65343

iOS26.6-CVE-2026-65343

# CVE-2026-65343 PoC — чтение за пределами буфера в AppleKeyStore → обход KASLR (iOS 26.6 / 23G71)

Репозиторий
1 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-65343 — Выход за границы чтения в AppleKeyStore (обход KASLR)

Компонент: расширение ядра AppleKeyStore — _LibSer_SEPControl_Deserialize
Затронуто: iOS / iPadOS 26.6 (23G71) и более ранние версии
Исправлено в: iOS / iPadOS 26.6.1 (23G83)
Тип: Выход за границы чтения при десериализации управляющих сообщений SEP
Воздействие: Утечка указателей ядра → обход KASLR из песочницы, без каких-либо привилегий (через перехват ACM-дескриптора с помощью DYLD_INTERPOSE)


Авторы

Обнаружено: Drinor Selmanaj (Sentry), Surya Narayan Kushwaha
(согласно Apple Security Advisory — iOS 26.6.1)


Первопричина

_LibSer_SEPControl_Deserialize в расширении ядра AppleKeyStore публикует пару из буфера сообщений ACM (Credential Manager) в пользовательское пространство через , .

(payload_ptr, declared_length)
copyout()
без проверки того, что declared_length ≤ remaining

Указав declared_length = 0x800, драйвер копирует примерно 0x7E8 байт за пределы буфера сообщений ACM в ядре — читая данные из соседних выделений кучи ядра. Эти соседние области содержат указатели ядра (0xfffffff0xxxxxxxx), которые можно использовать для вычисления сдвига KASLR.

root@kitploit:~
; _LibSer_SEPControl_Deserialize (затронутый путь, 26.6 / 23G71)
ldr  w2, [acm_msg + declared_length_offset]  ; управляемое пользователем значение 0x800
; НЕТ проверки: w2 <= (acm_msg_end - payload_ptr) ← ОТСУТСТВУЕТ
bl   copyout                                  ; копирует w2 байт в пользовательское пространство

Перехват ACM-дескриптора (DYLD_INTERPOSE)

Прямой вызов IOServiceOpen("AppleKeyStore") блокируется песочницей для sideload-приложений. Однако путь подписи ключей Secure Enclave в Security.framework вызывает IOConnectCallMethod внутри процесса с реальным дескриптором ACM-сессии.

PoC использует хук __DATA,__interpose (который срабатывает во время загрузки dyld, до того как __DATA_CONST становится доступным только для чтения — fishhook заблокирован на iOS 26 защитой DATA_CONST):

  1. Активировать флаг перехвата interpose
  2. SecKeyCreateRandomKey(kSecAttrTokenIDSecureEnclave) → SecKeyCreateSignature() → внутрипроцессный вызов IOConnectCallMethod с реальным ACM-дескриптором
  3. Перехватить (conn, handle[16])
  4. Повторить с declared_length = 0x800 по всем 163 селекторам AKS
  5. Просканировать вывод на наличие указателей ядра 0xfffffff0xxxxxxxx → вычислить сдвиг KASLR

Поведение PoC

poc_aks_oob.m реализует полный перехват ACM-дескриптора и цепочку проверки выхода за границы:

  • Создаёт ключ P-256 в Secure Enclave (kSecAttrAccessibleAfterFirstUnlock, без биометрии)
  • Подписывает 32-байтовое сообщение для запуска внутрипроцессного вызова AKS IOKit
  • Повторяет с declared_length = 0x800 по всем 163 селекторам AKS
  • Выводит все найденные указатели ядра в формате KPTR @+XXXX = 0xfffffff0YYYYYYYY
  • Пытается вычислить сдвиг KASLR по известному смещению символа AKS

Если подпись ключа SE маршрутизируется через XPC secd вместо внутрипроцессного вызова, запасной зонд использует нулевой дескриптор (подтверждает доступность пути выхода за границы; все селекторы не пройдут проверку ACM, но путь VNOP подтверждается).


Примечание для iOS 26: fishhook заблокирован

На iOS 26 __DATA_CONST (который содержит GOT) отображается как доступный только для чтения до запуска любого внутрипроцессного кода. Записи в GOT во время выполнения (как это делает fishhook) вызывают KERN_PROTECTION_FAILURE → SIGBUS. DYLD_INTERPOSE через __DATA,__interpose работает, потому что dyld обрабатывает таблицу interpose во время загрузки образа, до того как ядро применяет защиту __DATA_CONST.


Требования

  • iOS 26.6 (23G71) или более ранняя версия
  • Доступ к Secure Enclave (kSecAttrTokenIDSecureEnclave) — доступен любому sideload-приложению без привилегий
  • Побег из песочницы не требуется: подпись ключей SE через Security.framework может вызывать AKS IOKit внутри процесса (зависит от устройства и сборки iOS). В некоторых конфигурациях вызов маршрутизируется через XPC secd — в этом случае запасной вариант с нулевым дескриптором подтверждает доступность пути выхода за границы, но не полный обход KASLR.

Сборка

root@kitploit:~
# Проект Xcode — подключить Security.framework и Foundation.framework
clang -arch arm64 \
      -isysroot $(xcrun --sdk iphoneos --show-sdk-path) \
      -framework Security -framework Foundation \
      -o poc poc/poc_aks_oob.m

codesign -s "Apple Development" --entitlements ent.plist poc

Минимальные привилегии (ent.plist):

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN"
    "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0"><dict>
    <key>keychain-access-groups</key>
    <array><string>$(AppIdentifierPrefix)com.research.poc65343</string></array>
</dict></plist>

Хронология

ДатаСобытие
2026-08-17Выпущена iOS 26.6.1 с исправлением
2026-08-17Опубликованы благодарности Apple в бюллетене безопасности

Ссылки

  • Apple Security Advisory — iOS 26.6.1
Скачать инструмент