CVE-2026-20685 е уязвимост за преминаване през директории (path traversal), засягаща Private Cloud Compute (PCC) на Apple. Тя потенциално позволява на атакуващите да записват файлове с права на root по време на стартиране на възела (node boot) и да пренасочват чувствителна телеметрия от AI изводи (AI inference) към външен сървър.
Изследователят по сигурността от Sentry Security, д-р Дринор, получи награда от 150 000 долара по програмата на Apple за откриване на грешки в сигурността (Apple Security Bounty) за откриването и докладването на CVE-2026-20685 – недостатък, който би могъл да изложи на риск чувствителни данни и да позволи неоторизиран достъп.
PCC е сървърната платформа на Apple за заявки към Apple Intelligence, които са твърде сложни за изпълнение изцяло на iPhone, iPad или Mac. Apple описва системата като разширение на защитата на поверителността на ниво устройство в облака.
Нейният дизайн разчита на обработка на заявки без съхранение на състоянието (stateless), криптографско удостоверяване на одобрения софтуер и строго контролирани системи за регистриране на събития (logging).
Недостатъкът е открит в darwin-init, първия процес в потребителското пространство (userspace), стартиран на PCC възел. Работейки като PID 1 с root привилегии, darwin-init изтегля, разархивира, персонализира и инсталира пакети cryptex, преди да задейства рестартиране на потребителското пространство в нормална работна среда.
Според проучването на Sentry Security, darwin-init избира инструмент за разархивиране, като проверява само първите 4 байта на входящия файл. Злонамерен tar архив не съвпада с известните софтуерни подписи на Apple за архиви и бива изпратен към обща функция за разархивиране. Тази функция добавя имената на елементите в архива към целевия път за извеждане, без правилно да валидира последователности за преминаване през директории като ../../../../.
В резултат на това, специално изготвен архив може да излезе извън папката си за разархивиране и да запише контролирани от атакуващия файлове в постоянни местоположения на записваемия обем данни на PCC възела, включително /var/db/.
Тъй като darwin-init се изпълнява като root преди зареждането на услугите за сигурност в установено състояние, тези файлове могат да останат налични и след рестартирането на потребителското пространство. Изследователят е създал злонамерен архив, който съдържа както записи за преминаване през директории, така и структурно валиден пакет cryptex. Това е било важно, тъй като невалидна инсталация на cryptex би попречила на системата да завърши процеса на стартиране. Чрез комбиниране на легитимно изглеждащ пакет със злонамерени файлови пътища, архивът е можел да премине проверките за инсталиране, докато поставя файлове извън предвидената директория за разархивиране.
Едно от демонстрираните въздействия включва вътрешната услуга splunkloggingd на PCC. Услугата проверява за конфигурационен файл на записваемия обем данни и стартира, когато този файл съществува. Чрез използване на възможността за запис на root файлове за създаване на злонамерена конфигурация за логване, изследователят пренасочва телеметрията на PCC към контролирана от него крайна точка.
Съобщава се, че пренасочените данни включват активност на демона CloudBoard, събития на възела и метаданни, свързани със заявки за AI изводи. По време на тестова дейност по извеждане в официалната Виртуална изследователска среда на Apple (Virtual Research Environment), лог файловете разкриват стойности като идентификатори на пакети на приложения, типове натоварване, идентификатори на заявки, метаданни за групиране на устройства, брой токени, показатели за изходни токени и измервания на закъснението.
Тези подробности биха могли да разкрият информация за това как един PCC възел обработва AI заявки. Например, броят на входящите токени съответства на дължината на подканата (prompt). В същото време други стойности разкриват закъснението до първия токен, информация за спекулативно декодиране и телеметрия, свързана с модела. Докладва се, че изходният код на Apple идентифицира някои от засегнатите метаданни като информация, която не трябва да се записва публично.
Проучването на Sentry Security също така открива пропуск в удостоверяването (attestation gap). Процесът на удостоверяване на PCC на Apple потвърждава, че са инсталирани одобрен софтуер и компоненти на cryptex. Той обаче не измерва файловете на записваемия обем данни, които биха могли да повлияят на поведението на демона по време на работа. Поради това модифициран възел може да изглежда идентичен с чист възел по време на проверките за удостоверяване на софтуера.
Apple класифицира CVE-2026-20685 като проблем с разкриване на информация с CVSS резултат от 6.5. Компанията коригира уязвимостта в PCC версии 5E290.3 и по-нови. Тестването е проведено единствено в официалната Виртуална изследователска среда на Apple, без да е засягана производствена PCC инфраструктура.