Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
autofs-cve-2026-84568 — Заметки по обратной разработке и рабочий PoC для CVE-2026-84568 — нарушения границы доверия в macOS automountd, позволяющего монтирование с localhost или собственного имени хоста жертвы. | Kitploit
Инструменты/GitHubGitHub/jvidhan/autofs-cve-2026-84568
Анализ уязвимостейЭксплуатацияОбратная инженерияТестирование на ПроникновениеАнализ Бинарных ФайловСтатьи и ИсследованияОбучение и Образование
GitHubjvidhan/autofs-cve-2026-84568

autofs-cve-2026-84568

Заметки по обратной разработке и рабочий PoC для CVE-2026-84568 — нарушения границы доверия в macOS automountd, позволяющего монтирование с localhost или собственного имени хоста жертвы.

Репозиторий
10 ч 22 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-84568 — Заметки по обратной разработке и воспроизведение

Независимая обратная разработка патча autofs для macOS для CVE-2026-84568, а также рабочий PoC для нарушения границы доверия.

Apple опубликовала рекомендацию. Mr.Gedik (@h4ck2s3c) сообщил об ошибке. Этот репозиторий документирует технический механизм — пропатченную функцию, что делает проверка и какие пути монтирования блокирует патч — и включает рабочий PoC, воспроизводящий нарушение доверия на уязвимой системе.


CVE кратко

ПолеЗначение
CVECVE-2026-84568
Компонентautofs / automountd
ЗатронутоmacOS Tahoe 26.6 и более ранние
Исправлено вmacOS Tahoe 26.7, macOS Golden Gate 27, macOS Sequoia 15.8
Влияние по рекомендации"Злоумышленник, контролирующий сервер сетевого каталога, может получить возможность выполнить произвольный код с привилегиями root."
СообщилMr.Gedik (@h4ck2s3c) из Turkish Technology

Зачем нужен этот разбор

Рекомендация Apple по CVE-2026-84568 документирует влияние и версию патча. Она не документирует технический механизм:

  • Какая функция была пропатчена
  • Что на самом деле делает проверка
  • Почему RCE, описанный в рекомендации, недостижим через протестированные здесь пути

На момент написания публичный технический разбор не был найден. Этот репозиторий восполняет этот пробел независимым анализом обратной разработки automountd_26.6 и automountd_27, а также рабочим PoC для лежащего в основе нарушения границы доверия.

Это не заявление об открытии. CVE был сообщён Mr.Gedik и исправлен Apple. Вклад здесь — это технический анализ и воспроизведение.


Краткое описание уязвимости

automountd получает карты автомонтирования от настроенной службы каталогов (LDAP, NIS, OpenDirectory). В уязвимой версии (26.6 и более ранние) automountd не проверял, разрешается ли компонент хоста записи карты в локальную машину.

Таким образом, вредоносный сервер каталогов мог предоставить запись карты, источник монтирования которой был:

  • буквальной строкой localhost
  • собственным именем хоста жертвы (<hostname>.local)
  • любым локальным IP-адресом, включая 127.0.0.1

Жертва затем монтировала сама с себя по контролируемой злоумышленником точке монтирования.

Пропатченная версия (26.7 / 27) добавляет проверку имени хоста в sym.func.100005bd8, которая отклоняет записи, соответствующие любому из вышеперечисленных.


Что содержит этот репозиторий

Обратная разработка

  • Дифф дизассемблирования sym.func.100005bd8 между automountd_26.6 и automountd_27 — см. docs/PATCH_DIFF.md
  • Идентификация пропатченной проверки: strncasecmp против "localhost", gethostname(), SCDynamicStoreCopyLocalHostName + ".local", и цикл getifaddrs / getipnodebyaddr, перечисляющий все локальные IP
  • Трассировка поля fstype через parse_nfs → mapline_to_mapent → asprintf("%s/mount_%s", "/sbin", fstype) — поле не проверяется перед построением пути программы
  • Анализ SAX-колбэков XML-парсера webdavfs_agent — колбэк characters использует __memcpy_chk с явными проверками длины; переполнения нет
  • Анализ od_process_record_attributes — парсер записей OpenDirectory повсеместно использует API CoreFoundation; буферов фиксированного размера нет
  • Аудит программ монтирования — mount_nfs, mount_smbfs, mount_url и все бандлы NetFSPlugins/* проверены на выполнение shell; ничего не найдено

Полный разбор см. в docs/ANALYSIS.md, а адреса и образцы логов — в docs/ARTIFACTS.md.

Воспроизведение

  • poc.sh — однофайловая настройка на стороне злоумышленника. Запускает LDAP-сервер с вредоносной картой auto_master / auto_evil и NFS-экспорт с маркером подтверждения доступа. Когда automountd жертвы получает карту, он монтирует собственный NFS-экспорт по контролируемому злоумышленником пути.

Что демонстрирует этот PoC

  • Вредоносный LDAP-сервер, предоставляющий сконструированную карту auto_master / auto_evil
  • automountd жертвы, получающий карту по сети
  • Жертва монтирует свой собственный NFS-экспорт по контролируемому злоумышленником пути
  • Источник монтирования в таблице монтирования ядра — 127.0.0.1

Что этот PoC НЕ демонстрирует

  • Выполнение произвольного кода
  • Повышение привилегий
  • Shell на жертве

Влияние "выполнение произвольного кода с привилегиями root" в рекомендации Apple недостижимо через пути, протестированные в этом анализе. Полный список см. в разделе "Paths tested and ruled out" в docs/ANALYSIS.md.

Продемонстрированное влияние — это само нарушение границы доверия: жертва монтирует из источника, который должна была отклонить.


Структура репозитория

root@kitploit:~
poc.sh              настройка на стороне злоумышленника (один файл)
docs/
  ANALYSIS.md       полный разбор обратной разработки
  PATCH_DIFF.md     дифф sym.func.100005bd8 между 26.6 и 27
  ARTIFACTS.md      адреса и образцы логов
README.md           этот файл
LICENSE

Четыре файла, две директории. Больше ничего.


Требования

Хост злоумышленника (macOS)

  • Homebrew
  • OpenLDAP (brew install openldap)
  • slapd.conf, определяющий: database mdb с suffix "dc=evil,dc=local"
  • NFS-сервер (nfsd) — поставляется с macOS
  • Доступ root (для slapd, nfsd, /etc/exports)

Хост жертвы

  • macOS 26.6 или более ранняя (уязвимый automountd)
  • Настроен на запрос карт автомонтирования у LDAP-сервера злоумышленника
  • +auto_master присутствует в /etc/auto_master
  • nfsd запущен на жертве, экспортирует директорию

Жертве нужен запущенный NFS-сервер, чтобы монтирование прошло успешно. CVE касается принятия записи локального хоста, а не доставки экспорта. Если жертва не запускает nfsd, монтирование завершается с NFS server 127.0.0.1 not responding — что всё равно демонстрирует, что automountd принял запись.


Использование

Злоумышленник

root@kitploit:~
./poc.sh <ATTACKER_IP>

Замените <ATTACKER_IP> на IP-адрес злоумышленника, видимый с жертвы.

Жертва

root@kitploit:~
sudo automount -vc
ls /System/Volumes/Data/mnt/evil/evil/
cat /System/Volumes/Data/mnt/evil/evil/proof.txt

Ожидаемый результат

Файл proof.txt читается через монтирование. Источник монтирования в выводе mount — 127.0.0.1:<export_dir>:

root@kitploit:~
127.0.0.1:/tmp/nfsroot on /System/Volumes/Data/mnt/evil/evil (nfs, nodev, nosuid, automounted, nobrowse)

Наличие nodev и nosuid отражает стандартные параметры NFS-монтирования ядра и собственную обработку опций mount_nfs — они не от automountd. Полный разбор см. в docs/ANALYSIS.md.


Проверка патча

На пропатченной системе (26.7 / 27) та же запись карты отклоняется до любой попытки монтирования. Сравнение дизассемблирования sym.func.100005bd8 см. в docs/PATCH_DIFF.md.

Чтобы подтвердить на пропатченном хосте:

root@kitploit:~
# Serve the same map entry, then on the patched victim:
sudo automount -vc
ls /System/Volumes/Data/mnt/evil/evil/

Ожидается: точка монтирования не создаётся, и никакая запись не появляется в выводе mount. Проверка sym.func.100005bd8 отклоняет запись, когда хост — 127.0.0.1, localhost или локальное имя хоста.


Инъекция fstype (отдельная находка)

В ходе анализа была обнаружена отдельная слабость эшелонированной защиты: sym.func.1000086f4 (run_mount_cmd) строит путь программы через asprintf("%s/mount_%s", "/sbin", fstype) без проверки поля fstype из записи карты.

Последовательности обхода пути в fstype достигают вызова asprintf:

root@kitploit:~
automountd: Can't stat mount program /sbin/mount_../../../../../../tmp/evil_prog: No such file or directory

На стандартной установке macOS полученный путь не разрешается в исполняемый файл, поскольку /sbin/mount_.. не существует. Инъекция реальна, но блокируется разрешением пути. Она стала бы эксплуатируемой только если бы под /sbin существовал записываемый путь, или если бы была создана символьная ссылка на директорию mount_<X> — ни то, ни другое не выполняется на стандартной macOS.

Это задокументировано как отдельное наблюдение, а не как часть CVE-2026-84568. Подробности см. в docs/ANALYSIS.md.


Благодарности

  • Первоначальное обнаружение: Mr.Gedik (@h4ck2s3c) из Turkish Technology, согласно рекомендации Apple по безопасности для CVE-2026-84568.
  • Независимый анализ и PoC: jvidhan
  • Ссылка: рекомендация Apple и пропатченный бинарный файл послужили базой для сравнения с уязвимой версией.

Отказ от ответственности

Этот репозиторий предоставлен исключительно для оборонительных исследований в области безопасности и образования.

  • Он предназначен для использования против систем, которыми вы владеете или на тестирование которых у вас есть явное письменное разрешение.
  • Использование этого инструмента против систем, которыми вы не владеете и не контролируете, может нарушать местные, национальные или международные законы.
  • Автор(ы) не несут никакой ответственности за любое неправомерное использование или ущерб, вызванный этим кодом.
  • PoC ограничен демонстрацией нарушения доверия при монтировании. Он не достигает выполнения кода. Любые заявления о RCE от этого PoC не подтверждаются включённым анализом.
  • Apple, macOS, autofs и automountd являются товарными знаками Apple Inc. Этот проект не связан с Apple и не одобрен ею.

Лицензия

MIT. См. LICENSE.

Скачать инструмент