<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>CVE-2026-64699 on CyberVeille</title>
    <link>https://cyberveille.ch/tags/cve-2026-64699/</link>
    <description>Recent content in CVE-2026-64699 on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Wed, 29 Jul 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/cve-2026-64699/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Apple MIE : deux vulnérabilités SMB/WebDAV permettent une LPE sur macOS 26.x</title>
      <link>https://cyberveille.ch/posts/2026-07-29-apple-mie-deux-vulnerabilites-smb-webdav-permettent-une-lpe-sur-macos-26-x/</link>
      <pubDate>Wed, 29 Jul 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-07-29-apple-mie-deux-vulnerabilites-smb-webdav-permettent-une-lpe-sur-macos-26-x/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 27 juillet 2026 sur le blog de Calif Global (blog.calif.io) par Bruce Dang, cet article détaille deux vulnérabilités exploitées pour réaliser le &lt;strong&gt;premier bypass public d&amp;rsquo;Apple MIE (Memory Integrity Enforcement)&lt;/strong&gt; sur &lt;strong&gt;macOS 26.4.1&lt;/strong&gt;. Les correctifs ont été intégrés dans &lt;strong&gt;macOS 26.6&lt;/strong&gt;. La présentation complète est annoncée à &lt;strong&gt;Black Hat USA le 5 août 2026&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-vulnérabilité-1--type-confusion-smb-cve-2026-64704&#34;&gt;🐛 Vulnérabilité 1 — Type Confusion SMB (CVE-2026-64704)&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Composant affecté : &lt;strong&gt;SMBClient&lt;/strong&gt; (open-source, version SMBClient-538.100.12)&lt;/li&gt;
&lt;li&gt;Mécanisme : lors d&amp;rsquo;une requête &lt;strong&gt;SMB2 CREATE&lt;/strong&gt; avec un contexte AAPL « Resolve ID », un serveur malveillant peut répondre avec un contexte de type &lt;strong&gt;lease (RqLs)&lt;/strong&gt; à la place&lt;/li&gt;
&lt;li&gt;Le parseur &lt;code&gt;smb2_smb_parse_create_contexts&lt;/code&gt; ne vérifie pas le type de contexte envoyé et réinterprète le pointeur &lt;code&gt;create_contextp&lt;/code&gt; selon le nom présent dans la réponse du serveur&lt;/li&gt;
&lt;li&gt;Résultat : &lt;strong&gt;confusion de types&lt;/strong&gt; entre &lt;code&gt;struct smb2_create_ctx_resolve_id&lt;/code&gt; et &lt;code&gt;struct smb2_dur_hndl_and_lease&lt;/code&gt; — le champ &lt;code&gt;file_id&lt;/code&gt; (contrôlé par l&amp;rsquo;attaquant via &lt;code&gt;fsgetpath(2)&lt;/code&gt;) est interprété comme un pointeur &lt;code&gt;leasep&lt;/code&gt;, permettant une &lt;strong&gt;lecture/déréférencement de pointeur arbitraire en kernel&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Déclencheur : syscall &lt;code&gt;fsgetpath(2)&lt;/code&gt; sur un volume smbfs monté sur un serveur malveillant ayant annoncé les bonnes capability flags&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-vulnérabilité-2--fuite-mémoire-kernel-webdav-cve-2026-64699&#34;&gt;🐛 Vulnérabilité 2 — Fuite mémoire kernel WebDAV (CVE-2026-64699)&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Composant affecté : &lt;strong&gt;webdavfs&lt;/strong&gt; (open-source, version webdavfs-403.0.0.0.1)&lt;/li&gt;
&lt;li&gt;Mécanisme : dans le chemin de lecture hors-bande (&lt;code&gt;webdav_read_bytes&lt;/code&gt;), le kext alloue un buffer jusqu&amp;rsquo;à &lt;strong&gt;16 MB sans M_ZERO&lt;/strong&gt; (mémoire non initialisée)&lt;/li&gt;
&lt;li&gt;L&amp;rsquo;agent userspace (&lt;code&gt;webdavfs_agent&lt;/code&gt;) traite tout code HTTP 2xx comme un succès — un serveur malveillant peut répondre avec un &lt;strong&gt;HTTP 206 vide&lt;/strong&gt; (corps de longueur zéro)&lt;/li&gt;
&lt;li&gt;Le kext ne vérifie jamais que &lt;code&gt;iolen&lt;/code&gt; couvre effectivement le buffer de réponse attendu&lt;/li&gt;
&lt;li&gt;Résultat : &lt;code&gt;uiomove&lt;/code&gt; copie vers userspace &lt;strong&gt;&lt;code&gt;request_read.count&lt;/code&gt; octets de mémoire kernel non initialisée&lt;/strong&gt;, constituant une &lt;strong&gt;infoleak kernel&lt;/strong&gt; jusqu&amp;rsquo;à 16 MB&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-chaîne-dexploitation&#34;&gt;⛓️ Chaîne d&amp;rsquo;exploitation&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Combinaison des deux bugs pour obtenir des &lt;strong&gt;primitives de lecture/écriture kernel arbitraires&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Objectif final : &lt;strong&gt;exécution de code en kernel&lt;/strong&gt; et élévation de privilèges jusqu&amp;rsquo;à &lt;strong&gt;root&lt;/strong&gt; depuis un utilisateur non privilégié, avec &lt;strong&gt;Apple MIE activé&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Durée de développement de l&amp;rsquo;exploit : &lt;strong&gt;environ 5 jours&lt;/strong&gt; de la découverte du bug à l&amp;rsquo;exploit finalisé&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-challenge-communautaire&#34;&gt;🏆 Challenge communautaire&lt;/h2&gt;
&lt;p&gt;Calif Global lance un challenge public invitant humains, IA et équipes mixtes à développer un exploit complet utilisant ces deux CVE pour bypasser Apple MIE et atteindre root, avant la révélation de leur propre approche à Black Hat.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
