RCE antes da autenticação no Apple Screen Sharing: um quadro excessivamente grande para obter acesso de root

Um bypass de pré-autenticação no screensharingd (macOS ≤ 26.5) permite a execução remota de código como root — não são necessários senha ou interação do usuário. O único pré-requisito é que o compartilhamento de tela esteja habilitado no alvo.
A causa raiz é um defeito no tratamento de erros na validação do comprimento do quadro SRP. O daemon lê um comprimento de 4 bytes (uma leitura bem-sucedida deixa zero no registrador), e quando o comprimento é ≥ 32768, ele brancha para um código que retorna esse zero antiquado como seu status. Nesse caminho, zero significa 'autenticação SRP concluída', então a troca de chaves e a verificação de sessão são totalmente ignoradas. Um único quadro SRP excessivamente grande é suficiente para que o servidor trate o atacante como autenticado — sem senha ou troca de chaves necessária.
Depois do bypass, um protocolo proprietário de cópia de arquivos (tipo de mensagem 0x22) expõe acesso de leitura e gravação de arquivos de nível root, e essas gravações podem ser utilizadas para execução de código. Uma shell root completa requer que o SIP esteja desabilitado; com o SIP habilitado (por padrão), o kernel recusa gravações em caminhos do sistema e as capacidades são drasticamente reduzidas. O autor publicou um exploit funcional exploit.py; corrigido no macOS 26.6.
Fornecedor
Apple
Produto
Exploit.Py
Macos
Screen Sharing
Screensharingd