usbliter8漏洞实测:开发者成功为iPhone 11 Pro越狱iOS 27

usbliter8漏洞实测:开发者成功为iPhone 11 Pro越狱iOS 27

2026年7月,GitHub开发者34306公开了一套利用usbliter8硬件漏洞为iPhone 11 Pro越狱iOS 27的完整方案。该方案在wh1te4ever的usbliter8-fun项目基础上,新增了多项内核补丁,使设备能够绕过USB限制模式、沙盒执行限制和AMFI信任缓存校验,实现持久越狱。

越狱后的iPhone 11 Pro运行iOS 27,终端显示neofetch系统信息和Sileo包管理器

usbliter8漏洞的技术背景

usbliter8由巴塞罗那安全研究公司Paradigm Shift于2026年6月18日公开披露。漏洞存在于Apple A12和A13芯片的SecureROM(也称BootROM)中,根源是芯片内部集成的Synopsys DWC2 USB控制器存在硬件级缺陷。

SecureROM是芯片上电后执行的第一段代码,烧录在掩膜ROM中,不可通过软件更新修改。这意味着该漏洞无法被任何iOS版本修复,属于硬件级永久漏洞。上一次出现同类不可修补漏洞是2019年的checkm8(影响A5至A11芯片),usbliter8是六年来首个针对更新芯片的同类发现。

漏洞机制:在DFU(Device Firmware Upgrade)模式下,攻击者通过USB发送长度不足的畸形数据包。Synopsys DWC2控制器的DMA写入指针在处理这类包时,会错误地倒退12字节,逐步写入受保护内存区域。攻击者借此在苹果签名启动链加载之前获得任意代码执行权限,可以临时将SoC从生产模式降级或引导未签名的iBoot镜像,完全脱离苹果的信任链。

受影响设备涵盖A12/A13全线产品:iPhone XS/XS Max/XR、iPhone 11/11 Pro/11 Pro Max、iPhone SE第二代,以及部分搭载A12/A13的iPad、Apple Watch S4/S5和HomePod mini。

越狱操作流程

34306的方案需要物理接触目标设备,且仅适配iPhone 11 Pro(其他设备需自行定位内核偏移量)。所需硬件是一块搭载RP2350芯片的Raspberry Pi Pico 2开发板,加上一根剪开的Lightning数据线。

Raspberry Pi Pico 2硬件搭建:四根线分别连接VBUS、GND、D-和D+

接线方式:

  • 红线(VBUS)接Pico的VBUS引脚
  • 黑线(GND)接GND引脚
  • 白线(D-)接GPIO 13
  • 绿线(D+)接GPIO 12

操作步骤分四个阶段:

阶段一:PWN DFU模式。先将iPhone进入DFU模式,然后连接到已刷入usbliter8 exploit的Pico 2开发板。Pico 2上的LED在exploit执行时闪烁两次,成功后保持常亮。在Mac上通过「系统配置→USB→Apple Mobile Device (DFU Mode)」可看到PWND:[usbliter8]标记,确认exploit成功。

阶段二:刷入定制固件。PWN模式确认后,将设备接回Mac,运行make_cfw.py生成定制固件,通过TSS代理服务器和restore脚本完成刷入。此阶段设备屏幕会显示恢复进度条。

阶段三:SSHRD引导。重新进入DFU和PWN模式,通过get_rd.pyboot_rd.sh引导一个自签名Ramdisk,利用iproxy建立SSH隧道连接设备。在SSH环境中提取SEP固件(sep-firmware.img4),用img4tool解包APTicket。

阶段四:正常引导。通过get_boot.pyboot.py完成系统引导。WiFi和基带已不可用,需通过net_up.sh脚本将Mac的网络通过USB共享给设备。随后安装bootstrap和Sileo包管理器,完成越狱环境搭建。

34306新增的内核补丁

wh1te4ever的原始usbliter8-fun项目已包含大量补丁,34306在此基础上新增了以下修复:

组件偏移位置补丁内容作用
内核 isDeviceInRestoreMode0x2894b68mov x0,#1; ret绕过USB限制模式
内核沙盒 file_check_mmap0x2f774e0mov x0,#0; ret允许/var/jb目录执行
内核 mount_check_mount0x2f75640同上允许重新挂载文件系统
内核 AMFIIsCDHashInTrustCache0x1f1ebe0mov x0,#1; ret信任所有CDHash(关闭签名校验)
DeviceTree ephemeral-storageu32=1通过99%进度条卡点
coreauthd0x95c0NOP防止SEP崩溃
ctkd0x1b38/1b3cmov x0,#0; ret防止SEP崩溃
mobileactivationd should_hactivate0x2ebb14mov w0,#1激活锁绕过(Hacktivation)
mobileactivationd getActivationState0x327cb0NOP/ADRP/ADD强制返回"已激活"状态

USB限制模式绕过使得设备即使在锁定一小时后仍可被DFU利用;沙盒补丁让/var/jb成为可执行目录,越狱应用能正常加载;AMFI信任缓存补丁关闭了苹果的代码签名强制校验,任何二进制文件都能运行;Hacktivation补丁使设备绕过苹果服务器激活,脱机即可使用。

设备代价

34306在项目README中明确警告,执行该操作会导致以下后果:

  • 数据全部清除:刷入定制固件等于全量恢复
  • SEP报废:安全协处理器无法正常工作
  • 生物识别失效:Face ID和密码不可用
  • 通信断网:WiFi和蜂窝基带完全损坏
  • 蓝牙受限:仅部分功能可用
  • Apple服务全部断开:iCloud、App Store、iMessage等均不可用

完成越狱后的iPhone 11 Pro实质上变成了一台带root权限的iOS开发调试机,需要通过USB网络共享才能联网。项目建议仅在备用设备上尝试。

技术影响评估

usbliter8的安全影响需要分层看待。对普通用户而言,攻击需要物理接触设备并进入DFU模式,远程利用不现实,日常使用风险很低。但对高价值目标(如执法人员取证、设备被扣押场景),这个漏洞提供了绕过iOS全链路安全的硬件级入口。

对越狱社区而言,A12/A13芯片长期是checkm8之后最难攻破的领域。usbliter8的出现意味着iPhone XS到iPhone 11全系设备理论上都可获得持久越狱能力。目前34306的方案仅适配iPhone 11 Pro,但其他设备只需找到对应的内核偏移量即可移植。

Paradigm Shift在技术报告中指出,该漏洞存在于USB控制器硬件本身而非苹果固件实现,因此从硅片层面才算根本修复。对于已售出的A12/A13设备,苹果只能通过后续芯片迭代来消除该隐患。

项目信息

技术贡献致谢:khanhduytran0(DeviceTree和USB限制模式思路)、tihmstar(img4/img4tool)、m1stadev/doronz88(pyimg4/pymobiledevice3)、Lakr233(trollvnc)。

推荐阅读