Tin tức iOS

Developer · Bảo mật

DarkSword: phân tích kernel exploit CVE-2025-43520 trên iOS

Đăng lúc 21:07 · 23/08/2026 · Long Nguyễn17 lượt xem

DarkSword: phân tích kernel exploit CVE-2025-43520 trên iOS
Mục lục bài viết8 nội dung chính

Thời gian gần đây, DarkSword trở thành một trong những kernel exploit đáng chú ý của cộng đồng jailbreak khi được developer Lars Fröder (@opa334) port lại và sau đó tích hợp vào Dopamine.

DarkSword ban đầu không được tạo ra cho jailbreak. Đây là tên của một full-chain exploit iOS được Google Threat Intelligence Group công bố vào tháng 3/2026, từng được sử dụng ngoài thực tế để tấn công các thiết bị chạy iOS 18.4 – 18.7.

Tuy nhiên thứ mà cộng đồng jailbreak hiện gọi là DarkSword kernel exploit chủ yếu nói tới phần khai thác cuối cùng của chuỗi này: CVE-2025-43520.

1. DarkSword ban đầu là gì?

Theo Google Threat Intelligence Group, DarkSword là một exploit chain sử dụng 6 lỗ hổng khác nhau để đi từ Safari/WebKit tới quyền kernel và cuối cùng chạy payload trên thiết bị.

Chuỗi ban đầu hỗ trợ iOS 18.4 – 18.7 và Google cho biết đã quan sát nhiều nhóm khác nhau sử dụng DarkSword từ ít nhất tháng 11/2025.

Trong toàn bộ chain này, phần được cộng đồng jailbreak quan tâm nhất là module pe_main.js.

Module này khai thác:

  • CVE-2025-43520

Google xác nhận đây là một race condition trong XNU VFS, có thể được sử dụng để xây dựng primitive đọc/ghi bộ nhớ vật lý và bộ nhớ kernel. Apple sau đó vá lỗi này trên iOS 18.7.2 và iOS 26.1.

Nói đơn giản, đây chính là phần giúp DarkSword có được kernel read/write.

2. Source DarkSword công khai xuất hiện ở đâu?

Một repository đáng chú ý xuất hiện sau khi DarkSword được công bố là:

README của repository này dẫn trực tiếp tới bài phân tích DarkSword của Google.

Cần lưu ý: chúng ta không nên gọi htimesnine là developer gốc của DarkSword. Điều có thể xác nhận được là đây là repository chứa source DarkSword được công khai, và chính opa334 sau đó gọi repository này là “original source for the leak” trong project của mình.

Đây là điểm quan trọng để tránh nhầm giữa người viết exploit DarkSword ban đầu và người đưa source của nó lên GitHub.

3. opa334 port DarkSword cho cộng đồng jailbreak

Sau khi source xuất hiện, opa334 – developer đứng sau Dopamine – đã viết lại phần kernel exploit DarkSword bằng Objective-C.

Source của opa334: DarkSword Kernel Exploit – opa334

README ghi rõ:

  • Đây là bản reimplementation bằng Objective-C
  • Mục tiêu là hoạt động từ iOS 15.0 tới iOS 26.0.1
  • Một số offset trong bản standalone ban đầu vẫn được hardcode cho iOS 15.x
  • opa334 không phải người phát hiện hoặc leak exploit
  • Logic khai thác chủ yếu đến từ repository DarkSword-RCE, ngoại trừ một số chỉnh sửa để hoạt động trên iOS cũ hơn

Vì vậy bản của opa334 nên được hiểu là port/reimplementation dành cho nghiên cứu và jailbreak, không phải DarkSword full-chain ban đầu.

4. Vì sao DarkSword từ iOS 18 lại có thể chạy trên iOS 15?

Đây là điểm khá nhiều người dùng dễ nhầm.

DarkSword full-chain ban đầu được thiết kế để tấn công iOS 18.4 – 18.7. Nhưng điều đó không có nghĩa lỗ hổng kernel CVE-2025-43520 chỉ tồn tại trên các phiên bản này.

Theo phân tích kỹ thuật của TheRealClarity, bug nằm trong cluster_write_contig và cluster_read_contig của VFS. Khi nghiên cứu lại exploit, TheRealClarity cũng có thể đưa implementation của mình chạy từ iOS 15 tới iOS 26.0.1 với một số điều chỉnh offset tùy kernel.

Do đó phạm vi của kernel bug rộng hơn phạm vi mà full-chain DarkSword ban đầu được xây dựng để khai thác.

Đây cũng là lý do opa334 có thể port kernel exploit sang những phiên bản iOS cũ hơn.

5. DarkSword hiện hỗ trợ những phiên bản nào trong Dopamine?

Trong source Dopamine hiện tại, module DarkSword được khai báo cho:

  • iOS 15.0 – 18.7.1
  • iOS 26.0 – 26.0.1
  • Một số build beta riêng được liệt kê trong cấu hình

Điều này không có nghĩa mọi iPhone trên các phiên bản đó đều jailbreak được chỉ nhờ DarkSword.

DarkSword chỉ cung cấp kernel exploit. Dopamine vẫn cần những thành phần khác như PAC/PPL/SPTM bypass tùy thiết bị và phiên bản iOS.

6. DarkSword còn được sử dụng ngoài Dopamine

Một công cụ khác đang tận dụng DarkSword là Lara của rooootdev.

Lara tự mô tả là một customization toolbox sử dụng DarkSword, cung cấp các chức năng như Full Disk read/write, MobileGestalt Editor, App Decrypt, chỉnh font, Status Bar và một số tweak SpringBoard.

Điều này cho thấy kernel exploit không nhất thiết phải được dùng để tạo một jailbreak hoàn chỉnh.

Developer cũng có thể tận dụng quyền kernel mà DarkSword cung cấp để xây dựng các ứng dụng tùy biến hệ thống như Lara.

7. Người dùng có cần tải DarkSword riêng không?

Nếu chỉ sử dụng Dopamine hoặc Lara, câu trả lời là không.

DarkSword đã được tích hợp bên trong những công cụ này. Người dùng không cần tự tải source, tự build exploit hay tìm offset.

Repository standalone của opa334 chủ yếu có giá trị đối với developer và những người muốn nghiên cứu kernel exploit.

8. Nguồn DarkSword

Để tránh nhầm lẫn giữa các bản, đây là những nguồn đáng chú ý nhất:

Source DarkSword được công khai, cũng là repository mà opa334 gọi là nguồn leak gốc: github.com/htimesnine/DarkSword-RCE

Bản DarkSword Kernel Exploit được opa334 reimplement bằng Objective-C: github.com/opa334/darksword-kexploit

Phân tích kỹ thuật CVE-2025-43520 của TheRealClarity: Into the Dark – DarkSword Kernel Exploit Writeup

Báo cáo ban đầu về full-chain DarkSword của Google: Google Threat Intelligence – DarkSword