<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>XPC on CyberVeille</title>
    <link>https://cyberveille.ch/tags/xpc/</link>
    <description>Recent content in XPC on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Tue, 30 Jun 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/xpc/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>macOS : escalade de privilèges via exploitation du cache CDHash XPC et injection NIB</title>
      <link>https://cyberveille.ch/posts/2026-06-30-macos-escalade-de-privileges-via-exploitation-du-cache-cdhash-xpc-et-injection-nib/</link>
      <pubDate>Tue, 30 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-30-macos-escalade-de-privileges-via-exploitation-du-cache-cdhash-xpc-et-injection-nib/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 24 juin 2026 par Hillel Pinto (XM Cyber), cet article présente une &lt;strong&gt;nouvelle technique d&amp;rsquo;escalade de privilèges macOS&lt;/strong&gt; permettant à un compte utilisateur standard de désactiver des solutions de sécurité d&amp;rsquo;entreprise (EDR, MDM) sans droits administrateur, sans exploit noyau et sans déclencher d&amp;rsquo;alertes.&lt;/p&gt;
&lt;h2 id=&#34;-mécanisme-technique&#34;&gt;⚙️ Mécanisme technique&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;attaque repose sur une chaîne d&amp;rsquo;exploitation en plusieurs étapes :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Exploitation du cache CDHash noyau&lt;/strong&gt; : un binaire signé légitime est lancé pour peupler le cache de confiance du noyau, puis la structure du bundle applicatif est modifiée pour injecter un payload &lt;strong&gt;NIB (Interface Builder) malveillant&lt;/strong&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Héritage du contexte de confiance&lt;/strong&gt; : le code malveillant s&amp;rsquo;exécute dans l&amp;rsquo;espace mémoire du composant signé légitime, héritant de ses credentials de confiance noyau, ce qui lui permet de communiquer avec les daemons privilégiés sans authentification.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Bridge Objective-C via JXA&lt;/strong&gt; : pour contourner les limitations d&amp;rsquo;AppleScript, un bridge multi-étapes est construit : chargement de &lt;code&gt;OSAKit.framework&lt;/code&gt;, transition vers &lt;strong&gt;JavaScript for Automation (JXA)&lt;/strong&gt;, accès au bridge Objective-C, manipulation de &lt;code&gt;malloc/free&lt;/code&gt;, &lt;code&gt;dispatch_block_create&lt;/code&gt;, &lt;code&gt;objc_msgSend&lt;/code&gt;, et spoofing de structures &lt;code&gt;Block_layout&lt;/code&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Méthodes XPC exposées exploitées&lt;/strong&gt; : &lt;code&gt;runProcessWithCommand:&lt;/code&gt;, &lt;code&gt;terminateAppsAndAgents:&lt;/code&gt;, &lt;code&gt;ceaseSystemExtensionWithReply:&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-produits-impactés&#34;&gt;🎯 Produits impactés&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CrowdStrike Falcon Sensor&lt;/strong&gt; : déchargement complet du capteur depuis un compte UID 502, terminaison de la surveillance des processus et de la visibilité réseau. → Détection et prévention ajoutées, bounty payé.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Kandji MDM Agent&lt;/strong&gt; : désactivation permanente via une chaîne XPC en deux phases, suppression des gardes EDR et terminaison de l&amp;rsquo;extension &lt;strong&gt;Endpoint Security Framework (ESF)&lt;/strong&gt;. → &lt;strong&gt;CVE-2026-39118&lt;/strong&gt; assigné, bounty payé, correctif déployé.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-outil-associé&#34;&gt;🛠️ Outil associé&lt;/h2&gt;
&lt;p&gt;Le chercheur a développé &lt;strong&gt;XPC Hunter&lt;/strong&gt;, un framework open-source automatisé de découverte des surfaces d&amp;rsquo;escalade de privilèges XPC sur toutes les applications macOS installées. Sa présentation est prévue à &lt;strong&gt;Black Hat US en août 2026&lt;/strong&gt;.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
