Apple MIE : deux vulnérabilités SMB/WebDAV permettent une LPE sur macOS 26.x

🔍 Contexte PubliĂ© le 27 juillet 2026 sur le blog de Calif Global (blog.calif.io) par Bruce Dang, cet article dĂ©taille deux vulnĂ©rabilitĂ©s exploitĂ©es pour rĂ©aliser le premier bypass public d’Apple MIE (Memory Integrity Enforcement) sur macOS 26.4.1. Les correctifs ont Ă©tĂ© intĂ©grĂ©s dans macOS 26.6. La prĂ©sentation complĂšte est annoncĂ©e Ă  Black Hat USA le 5 aoĂ»t 2026. 🐛 VulnĂ©rabilitĂ© 1 — Type Confusion SMB (CVE-2026-64704) Composant affectĂ© : SMBClient (open-source, version SMBClient-538.100.12) MĂ©canisme : lors d’une requĂȘte SMB2 CREATE avec un contexte AAPL « Resolve ID », un serveur malveillant peut rĂ©pondre avec un contexte de type lease (RqLs) Ă  la place Le parseur smb2_smb_parse_create_contexts ne vĂ©rifie pas le type de contexte envoyĂ© et rĂ©interprĂšte le pointeur create_contextp selon le nom prĂ©sent dans la rĂ©ponse du serveur RĂ©sultat : confusion de types entre struct smb2_create_ctx_resolve_id et struct smb2_dur_hndl_and_lease — le champ file_id (contrĂŽlĂ© par l’attaquant via fsgetpath(2)) est interprĂ©tĂ© comme un pointeur leasep, permettant une lecture/dĂ©rĂ©fĂ©rencement de pointeur arbitraire en kernel DĂ©clencheur : syscall fsgetpath(2) sur un volume smbfs montĂ© sur un serveur malveillant ayant annoncĂ© les bonnes capability flags 🐛 VulnĂ©rabilitĂ© 2 — Fuite mĂ©moire kernel WebDAV (CVE-2026-64699) Composant affectĂ© : webdavfs (open-source, version webdavfs-403.0.0.0.1) MĂ©canisme : dans le chemin de lecture hors-bande (webdav_read_bytes), le kext alloue un buffer jusqu’à 16 MB sans M_ZERO (mĂ©moire non initialisĂ©e) L’agent userspace (webdavfs_agent) traite tout code HTTP 2xx comme un succĂšs — un serveur malveillant peut rĂ©pondre avec un HTTP 206 vide (corps de longueur zĂ©ro) Le kext ne vĂ©rifie jamais que iolen couvre effectivement le buffer de rĂ©ponse attendu RĂ©sultat : uiomove copie vers userspace request_read.count octets de mĂ©moire kernel non initialisĂ©e, constituant une infoleak kernel jusqu’à 16 MB ⛓ ChaĂźne d’exploitation Combinaison des deux bugs pour obtenir des primitives de lecture/Ă©criture kernel arbitraires Objectif final : exĂ©cution de code en kernel et Ă©lĂ©vation de privilĂšges jusqu’à root depuis un utilisateur non privilĂ©giĂ©, avec Apple MIE activĂ© DurĂ©e de dĂ©veloppement de l’exploit : environ 5 jours de la dĂ©couverte du bug Ă  l’exploit finalisĂ© 🏆 Challenge communautaire Calif Global lance un challenge public invitant humains, IA et Ă©quipes mixtes Ă  dĂ©velopper un exploit complet utilisant ces deux CVE pour bypasser Apple MIE et atteindre root, avant la rĂ©vĂ©lation de leur propre approche Ă  Black Hat. ...

29 juillet 2026 Â· 3 min
Derniùre mise à jour le: 29 juillet 2026 📝