
CVE-2026-20698: переполнение кучи в ядре XNU через PF_ROUTE RTA_GENMASK. PoC и анализ. Обнаружено независимо.
Переполнение буфера в куче в сокете маршрутизации XNU (PF_ROUTE) при обработке RTA_GENMASK в route_msg(). Вызывает панику ядра из непривилегированного процесса без каких-либо привилегий.
ENOBUFS вместо обработки слишком большой genmask)pf_route_crash.c — Минимальный PoC (вызывает панику ядра)variant_probe.c — Анализ вариантов в семействах маршрутовfamily_probe.c — Зонд перечисления семействroute_26_4_variants.c — Тестирование вариантов после исправления (26.4)genmask_escalate.c — Анализ попыток повышения привилегийvariant_26_4_test.m — Тест вариантов в приложении iOSsingle_family.c — Тест изоляции одного семействаAPPLE_SUBMISSION.md — Оригинальная заявка на вознаграждение Apple Security Bountypanic_iphone17_26.3.1.ips — Журнал паники ядра с iPhone 17 Pro MaxЭтот CVE был официально присвоен DARKNAVY, которые сообщили о нём раньше нас. Мы независимо обнаружили ту же уязвимость путём анализа исходного кода ядра и тестирования на реальном iPhone 17 Pro Max. Наша заявка на вознаграждение Apple Security Bounty (OE110531644254) была закрыта, поскольку проблема уже была исправлена в iOS 26.4.
Somair Ansar ([email protected])
Обнаружено независимо, подано 29/03/2026. Не является первоначальным автором отчёта.