Apple MIE : deux vulnérabilités SMB/WebDAV permettent une LPE sur macOS 26.x

🔍 Contexte PubliĂ© le 27 juillet 2026 sur le blog de Calif Global (blog.calif.io) par Bruce Dang, cet article dĂ©taille deux vulnĂ©rabilitĂ©s exploitĂ©es pour rĂ©aliser le premier bypass public d’Apple MIE (Memory Integrity Enforcement) sur macOS 26.4.1. Les correctifs ont Ă©tĂ© intĂ©grĂ©s dans macOS 26.6. La prĂ©sentation complĂšte est annoncĂ©e Ă  Black Hat USA le 5 aoĂ»t 2026. 🐛 VulnĂ©rabilitĂ© 1 — Type Confusion SMB (CVE-2026-64704) Composant affectĂ© : SMBClient (open-source, version SMBClient-538.100.12) MĂ©canisme : lors d’une requĂȘte SMB2 CREATE avec un contexte AAPL « Resolve ID », un serveur malveillant peut rĂ©pondre avec un contexte de type lease (RqLs) Ă  la place Le parseur smb2_smb_parse_create_contexts ne vĂ©rifie pas le type de contexte envoyĂ© et rĂ©interprĂšte le pointeur create_contextp selon le nom prĂ©sent dans la rĂ©ponse du serveur RĂ©sultat : confusion de types entre struct smb2_create_ctx_resolve_id et struct smb2_dur_hndl_and_lease — le champ file_id (contrĂŽlĂ© par l’attaquant via fsgetpath(2)) est interprĂ©tĂ© comme un pointeur leasep, permettant une lecture/dĂ©rĂ©fĂ©rencement de pointeur arbitraire en kernel DĂ©clencheur : syscall fsgetpath(2) sur un volume smbfs montĂ© sur un serveur malveillant ayant annoncĂ© les bonnes capability flags 🐛 VulnĂ©rabilitĂ© 2 — Fuite mĂ©moire kernel WebDAV (CVE-2026-64699) Composant affectĂ© : webdavfs (open-source, version webdavfs-403.0.0.0.1) MĂ©canisme : dans le chemin de lecture hors-bande (webdav_read_bytes), le kext alloue un buffer jusqu’à 16 MB sans M_ZERO (mĂ©moire non initialisĂ©e) L’agent userspace (webdavfs_agent) traite tout code HTTP 2xx comme un succĂšs — un serveur malveillant peut rĂ©pondre avec un HTTP 206 vide (corps de longueur zĂ©ro) Le kext ne vĂ©rifie jamais que iolen couvre effectivement le buffer de rĂ©ponse attendu RĂ©sultat : uiomove copie vers userspace request_read.count octets de mĂ©moire kernel non initialisĂ©e, constituant une infoleak kernel jusqu’à 16 MB ⛓ ChaĂźne d’exploitation Combinaison des deux bugs pour obtenir des primitives de lecture/Ă©criture kernel arbitraires Objectif final : exĂ©cution de code en kernel et Ă©lĂ©vation de privilĂšges jusqu’à root depuis un utilisateur non privilĂ©giĂ©, avec Apple MIE activĂ© DurĂ©e de dĂ©veloppement de l’exploit : environ 5 jours de la dĂ©couverte du bug Ă  l’exploit finalisĂ© 🏆 Challenge communautaire Calif Global lance un challenge public invitant humains, IA et Ă©quipes mixtes Ă  dĂ©velopper un exploit complet utilisant ces deux CVE pour bypasser Apple MIE et atteindre root, avant la rĂ©vĂ©lation de leur propre approche Ă  Black Hat. ...

29 juillet 2026 Â· 3 min

Labo de livraison de malware via WebDAV exposé : 1 000 artefacts et usage de GenAI découverts

🔍 Contexte PubliĂ© le 20 juillet 2026 par Rapid7 (Anna Ć irokova & Jan Recinsky), cet article de recherche dĂ©taille la dĂ©couverte d’une infrastructure de livraison de malware entiĂšrement exposĂ©e, identifiĂ©e Ă  partir d’une alerte MDR. L’investigation a rĂ©vĂ©lĂ© un serveur WebDAV fonctionnant comme un laboratoire QA opĂ©rationnel contenant plus de 1 048 fichiers. đŸ§Ș Infrastructure exposĂ©e L’alerte initiale a Ă©tĂ© dĂ©clenchĂ©e par l’exĂ©cution d’un fichier via rundll32.exe davclnt.dll depuis un serveur WebDAV distant. L’analyse du rĂ©pertoire ouvert a rĂ©vĂ©lĂ© : ...

21 juillet 2026 Â· 5 min

Détournement de chemins UNC dans les GPO via ARP spoofing pour exécution de code et relay NTLM

🔍 Contexte PubliĂ© le 30 avril 2026 par Austin Coontz (TrustedSec), cet article de recherche offensive prĂ©sente trois chaĂźnes d’attaque exploitant la permission WriteGPLink sur des UnitĂ©s Organisationnelles (OU) Active Directory, combinĂ©e Ă  l’ARP spoofing, pour dĂ©tourner des chemins UNC rĂ©fĂ©rencĂ©s dans des GPO existants. ⚙ Attaque 1 : WriteGPLink + MSI Deployment Spoofing La premiĂšre chaĂźne suppose qu’un attaquant authentifiĂ© dispose de WriteGPLink sur une OU cible et d’un accĂšs rĂ©seau de couche 2 (mĂȘme segment broadcast). Les Ă©tapes sont : ...

5 avril 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 8 aoĂ»t 2026 📝