Ένα θέμα ευπάθειας sandbox escape, επηρεάζει iPhone και iPad με iOS 26.0.1 ή παλαιότερες εκδόσεις. Το proof-of-concept (POC) εκμεταλλεύεται αδυναμίες στα daemons itunesstored και bookassetd, επιτρέποντας στους εισβολείς να τροποποιήσουν ευαίσθητα αρχεία στις περιοχές διαμερισμάτων δεδομένων της συσκευής που συνήθως προστατεύονται από μη εξουσιοδοτημένη πρόσβαση.
Δείτε επίσης: Fortinet FortiWeb: Κυκλοφορεί exploit για κρίσιμη ευπάθεια

Η ερευνήτρια Kim μοιράστηκε τις λεπτομέρειες σε μια ανάρτηση ιστολογίου στις 20 Οκτωβρίου 2025, τονίζοντας ότι τα ευρήματα προέρχονται από τις προσπάθειές της για αντίστροφη μηχανική και προτρέποντας τους αναγνώστες να επαληθεύσουν ανεξάρτητα.
Το θέμα ευπάθειας βασίζεται σε μια κακόβουλα κατασκευασμένη βάση δεδομένων “downloads.28.sqlitedb“, η οποία ξεγελάει το daemon itunesstored ώστε να κατεβάσει και να τοποθετήσει μια δευτερεύουσα βάση δεδομένων, την “BLDatabaseManager.sqlite“, σε ένα κοινόχρηστο κοντέινερ ομάδας συστήματος.
Ενώ το itunesstored λειτουργεί υπό αυστηρά όρια sandbox, το επόμενο στάδιο αξιοποιεί το bookassetd, ένα daemon που χειρίζεται λήψεις iBooks με ευρύτερα δικαιώματα.
Αυτό επιτρέπει εγγραφές σε διαδρομές που ανήκουν σε κινητά, όπως /private/var/mobile/Library/FairPlay/, /private/var/mobile/Media/, ακόμη και σε προσωρινές μνήμες συστήματος, όπως /private/var/containers/Shared/SystemGroup/systemgroup.com.apple.mobilegestaltcache/Library/Caches/com.apple.MobileGestalt.plist.
Δείτε ακόμα: Pwn2Own Ireland 2025 – Day 2: 56 zero-day exploits & $ 792.750 σε έπαθλα

Σε μια επίδειξη σε ένα iPhone 12 με iOS 16.0.1, ο Kim τροποποίησε την προσωρινή μνήμη MobileGestalt για να πλαστογραφήσει τη συσκευή ως iPod touch (μοντέλο iPod9,1), αποδεικνύοντας την εμβέλεια του exploit.
Η διαδικασία απαιτεί την προετοιμασία του αρχείου-στόχου σε τροποποιημένη μορφή EPUB, την συμπιεσμένη μορφή χωρίς συμπίεση του αρχείου τύπου mimet και τη φιλοξενία υποστηρικτικών στοιχείων όπως το iTunesMetadata.plist σε έναν διακομιστή.
Οι εισβολείς πρέπει στη συνέχεια να χρησιμοποιήσουν εργαλεία όπως το 3uTools ή το afcclient για να εισάγουν τις βάσεις δεδομένων στο /var/mobile/Media/Downloads/, ακολουθούμενα από στοχευμένες επανεκκινήσεις για την ενεργοποίηση των λήψεων.
Η αναμενόμενη συμπεριφορά σταματά τις εγγραφές σε μη εξουσιοδοτημένες διαδρομές, αλλά το ελάττωμα επιτρέπει τροποποιήσεις εκτός εάν ο προορισμός ελέγχεται από root.
Δείτε επίσης: Pwn2Own Ireland 2025 – Day 1: 34 zero-day exploits και $522.500 σε έπαθλα

Η Apple δεν έχει ακόμη σχολιάσει και η Kim σημειώνει ότι το πρόβλημα ενδέχεται να διορθωθεί άμεσα. Παρέχει βασικά αρχεία στο GitHub για εκπαιδευτική χρήση, τονίζοντας ότι η έρευνα προορίζεται μόνο για μάθηση και όχι για παράνομες δραστηριότητες.
