Lỗ hổng bảo mật nghiêm trọng trên nền tảng Private Cloud Compute của Apple
CVE-2026-20685 là một lỗ hổng path traversal đã được phát hiện trên nền tảng Private Cloud Compute (PCC) của Apple. Lỗ hổng này tiềm ẩn khả năng cho phép kẻ tấn công ghi tệp với quyền root trong quá trình khởi động node và chuyển hướng dữ liệu AI inference nhạy cảm đến một máy chủ bên ngoài.
Một nhà nghiên cứu từ Sentry Security đã nhận được giải thưởng Apple Security Bounty trị giá 150.000 USD cho việc phát hiện và báo cáo lỗ hổng này. Lỗ hổng này có thể dẫn đến việc lộ lọt dữ liệu nhạy cảm và cho phép truy cập trái phép vào hệ thống.
Mô tả về Private Cloud Compute (PCC)
PCC là nền tảng phía máy chủ của Apple, xử lý các yêu cầu liên quan đến Apple Intelligence mà quá phức tạp để thực hiện hoàn toàn trên iPhone, iPad hoặc Mac. Apple mô tả hệ thống này như một phần mở rộng của các biện pháp bảo vệ quyền riêng tư trên thiết bị ra môi trường đám mây.
Thiết kế của PCC dựa trên việc xử lý yêu cầu không trạng thái (stateless), xác thực mật mã cho phần mềm đã được phê duyệt và các hệ thống ghi log được kiểm soát chặt chẽ.
Cơ chế khai thác lỗ hổng CVE-2026-20685
Lỗ hổng được tìm thấy trong darwin-init, tiến trình userspace đầu tiên được khởi chạy trên một node PCC. Tiến trình này, chạy với quyền root (PID 1), có nhiệm vụ tải xuống, giải nén, cá nhân hóa và cài đặt các gói cryptex trước khi thực hiện khởi động lại userspace vào môi trường hoạt động bình thường.
Theo nghiên cứu của Sentry Security, darwin-init đã chọn một trình giải nén tệp lưu trữ bằng cách chỉ kiểm tra 4 byte đầu tiên của tệp đầu vào. Một tệp lưu trữ tar độc hại không khớp với các chữ ký lưu trữ đã biết của Apple đã được chuyển đến một hàm giải nén chung.
Hàm này đã nối các tên mục trong tệp lưu trữ vào đường dẫn đầu ra dự kiến mà không xác thực đúng các chuỗi traversal đường dẫn như ../../../../. Điều này cho phép kẻ tấn công thực hiện hành vi xâm nhập mạng.
Kết quả là, một tệp lưu trữ được chế tạo có thể thoát khỏi thư mục giải nén của nó và ghi các tệp do kẻ tấn công kiểm soát vào các vị trí bền vững trên phân vùng dữ liệu ghi được của node PCC, bao gồm cả thư mục /var/db/.
Do darwin-init chạy với quyền root trước khi các dịch vụ bảo mật ổn định được tải, các tệp này có thể vẫn tồn tại sau khi quá trình khởi động lại userspace hoàn tất. Nhà nghiên cứu đã tạo một tệp lưu trữ độc hại chứa cả các mục traversal và một gói cryptex có cấu trúc hợp lệ.
Việc này rất quan trọng vì một cài đặt cryptex không hợp lệ sẽ ngăn hệ thống hoàn thành quá trình khởi động của nó. Bằng cách kết hợp một gói trông hợp pháp với các đường dẫn tệp độc hại, tệp lưu trữ có thể vượt qua các kiểm tra cài đặt trong khi đặt các tệp bên ngoài thư mục giải nén dự kiến.
Tác động của lỗ hổng
Một tác động được chứng minh liên quan đến dịch vụ splunkloggingd nội bộ của PCC. Dịch vụ này kiểm tra sự tồn tại của một tệp cấu hình trên phân vùng dữ liệu ghi được và khởi động khi tệp đó tồn tại.
Bằng cách sử dụng quyền ghi tệp của root để tạo một cấu hình ghi log độc hại, nhà nghiên cứu đã chuyển hướng dữ liệu telemetri của PCC đến một điểm cuối được kiểm soát. Dữ liệu được chuyển hướng được báo cáo bao gồm hoạt động của daemon CloudBoard, các sự kiện của node và siêu dữ liệu liên quan đến các yêu cầu AI inference.
Trong quá trình thử nghiệm suy luận trong Môi trường Nghiên cứu Ảo của Apple, các tệp log đã tiết lộ các giá trị như mã định danh gói ứng dụng, loại workload, mã định danh yêu cầu, siêu dữ liệu nhóm thiết bị, số lượng token, số liệu token đầu ra và đo lường độ trễ. Những chi tiết này có thể tiết lộ thông tin về cách một node PCC xử lý các yêu cầu AI.
Ví dụ, số lượng token đầu vào tương ứng với độ dài của prompt. Đồng thời, các giá trị khác đã tiết lộ độ trễ token đầu tiên, thông tin giải mã suy đoán và dữ liệu telemetri liên quan đến mô hình. Mã nguồn của Apple báo cáo xác định một số siêu dữ liệu bị ảnh hưởng là thông tin không nên được ghi log công khai. Điều này cho thấy nguy cơ rò rỉ dữ liệu.
Nghiên cứu của Sentry Security cũng phát hiện ra một lỗ hổng xác thực (attestation gap). Quy trình xác thực PCC của Apple dường như xác nhận rằng phần mềm và các thành phần cryptotex đã được cài đặt. Tuy nhiên, nó không đo lường các tệp trên phân vùng dữ liệu ghi được có thể ảnh hưởng đến hành vi của daemon trong thời gian chạy. Do đó, một node đã bị sửa đổi có thể xuất hiện giống hệt như một node sạch trong các kiểm tra xác thực phần mềm.
Xếp hạng lỗ hổng và bản vá
Apple đã phân loại CVE-2026-20685 là một sự cố tiết lộ thông tin với điểm số CVSS là 6.5. Công ty đã khắc phục lỗ hổng trong các bản phát hành PCC 5E290.3 trở lên. Việc thử nghiệm được thực hiện hoàn toàn trong Môi trường Nghiên cứu Ảo chính thức của Apple, không liên quan đến cơ sở hạ tầng PCC sản xuất.
Để đảm bảo an toàn, người dùng nên kiểm tra và cập nhật bản vá cho các hệ thống PCC của mình lên phiên bản mới nhất để ngăn chặn các nguy cơ bảo mật tiềm ẩn.










