
XNU 路由套接字(PF_ROUTE)在处理 route_msg() 中的 RTA_GENMASK 时存在堆缓冲区溢出。该漏洞可由无权限且无任何授权的非特权进程触发内核崩溃。
ENOBUFS 而非处理超大的 genmask)pf_route_crash.c — 最小化 PoC(触发内核崩溃)variant_probe.c — 跨路由家族的变体分析family_probe.c — 家族枚举探测route_26_4_variants.c — 补丁后(26.4)的变体测试genmask_escalate.c — 提权尝试分析variant_26_4_test.m — iOS 应用变体测试single_family.c — 单家族隔离测试APPLE_SUBMISSION.md — 原始 Apple 安全赏金提交panic_iphone17_26.3.1.ips — 来自 iPhone 17 Pro Max 的内核崩溃日志该 CVE 正式归属于 DARKNAVY,他们比我们更早报告了此漏洞。我们通过内核源代码分析和在真实 iPhone 17 Pro Max 上的二进制测试独立发现了同一漏洞。我们的 Apple 安全赏金提交(OE110531644254)因该问题已在 iOS 26.4 中修复而被关闭。
Somair Ansar([email protected])
独立发现,提交于 2026 年 3 月 29 日。并非原始报告者。