一个macOS M5 漏洞在短短五天内就绕过了苹果的内存完整性强制执行。Calif 公司揭示了 Anthropic 的人工智能 Mythos Preview 如何促成了这一成果。
五年开发,五天攻破
苹果公司投入了五年时间和可能数十亿美元来开发内存完整性强制执行(Memory Integrity Enforcement),这是其针对内存损坏的硬件保护措施。这是 Calif 团队在 2026 年 5 月 14 日发布的 Substack 博客文章中的发现,其中附带了一段二十秒的演示视频,展示了该漏洞在真实硬件上的实际运行情况。
“苹果花了五年时间构建 MIE。可能也花费了数十亿美元。根据他们的研究,MIE 能够阻止针对现代 iOS 的每一个公开漏洞链,包括最近泄露的 Coruna 和 Darksword 漏洞工具包,”团队在 Substack 帖子中写道。(Apple spent five years building [MIE]. Probably billions of dollars too. According to their research, MIE disrupts every public exploit chain against modern iOS, including the recently leaked Coruna and Darksword exploit kits.)
这种对比是惊人的:一个小小的研究团队,在人工智能模型的协助下,在五天内完成了公开领域中无人能在该架构上实现的壮举。
MIE:苹果历史上最雄心勃勃的内存保护
要衡量这项发现的重要性,首先需要理解内存完整性强制执行(Memory Integrity Enforcement)的意义。苹果于 2025 年 9 月在其安全博客上介绍了这项技术,该公司将其描述为“消费级操作系统历史上最重要的内存安全改进”。
具体来说,根据苹果安全研究官方页面,MIE 基于增强内存标记扩展(Enhanced Memory Tagging Extension,EMTE),这是 Arm 于 2019 年发布的 MTE 规范的演进。该机制将一个秘密标识符与每个内存分配相关联。任何未经授权的内存访问尝试都会被硬件立即阻止,这使得内存损坏漏洞的实现变得极其困难。苹果以严格同步模式部署了这项保护,没有任何执行窗口留给攻击者。
MIE 最初随 iPhone 17 和 iPhone Air 的 A19 芯片引入,随后扩展到了配备 M5 芯片的 MacBook。Calif 团队正是针对 macOS 的这一扩展进行了攻击。
意外发现,一周内实现可用漏洞
这个漏洞的故事始于 2026 年 4 月 25 日,源于一次巧合。Calif 在其 Substack 帖子中追溯了时间线:“我们针对 macOS 的攻击路径实际上是一次意外发现。Bruce Dang 于 4 月 25 日发现了漏洞。Dion Blazakis 于 4 月 27 日加入了 Calif。Josh Maine 构建了工具,到 5 月 1 日,我们已经有了一个可用的漏洞。” (Our macOS attack path was actually an accidental discovery. Bruce Dang found the bugs on April 25th. Dion Blazakis joined Calif on April 27th. Josh Maine built the tooling, and by May 1st we had a working exploit.)
该漏洞的性质在同一帖子中得到了进一步阐述:“它从一个本地无特权用户开始,仅使用常规系统调用,最终获得 root shell。实现路径涉及两个漏洞和多种技术,针对启用内核 MIE 的裸金属 M5 硬件。” (The exploit is a data-only kernel local privilege escalation chain targeting macOS 26.4.1 (25E253). It starts from an unprivileged local user, uses only normal system calls, and ends with a root shell. The implementation path involves two vulnerabilities and several techniques, targeting bare-metal M5 hardware with kernel MIE enabled.)
一份 55 页的技术报告已经完成,但其发布仍取决于苹果发布补丁。甚至在此帖发布之前,Calif 团队就已前往加州库比蒂诺的苹果总部,亲自向苹果提交了这份报告。
Mythos Preview:人工智能作为进攻性研究伙伴
Mythos Preview,Anthropic 专注于网络安全的模型,在此次成功中发挥了核心作用。Calif 在其帖子中指出,该模型不仅帮助识别了两个被利用的漏洞,而且贯穿了整个开发过程。
该团队既描述了模型的强大之处,也指出了其局限性:“Mythos Preview 很强大:一旦它学会攻击一类问题,它就能泛化到该类几乎任何问题。Mythos 迅速发现了漏洞,因为它们属于已知的漏洞类别。但 MIE 是一款全新的顶级防御措施,因此完全自主地绕过它可能会很棘手。这时就需要人类的专业知识。” (Mythos Preview is powerful: once it has learned how to attack a class of problems, it generalizes to nearly any problem in that class. Mythos discovered the bugs quickly because they belong to known bug classes. But MIE is a new best-in-class mitigation, so autonomously bypassing it can be tricky. This is where human expertise comes in.)
这一发现揭示了进攻性安全研究中的一种新动态:人工智能在已记录的问题类别上表现出色,但与人类专家的协同作用对于突破最先进的防御措施仍然至关重要。两者单独来看都可能不足以成功。
人工智能时代的“Bugmageddon”:对整个行业的警示
Calif 团队不仅描述了一个技术漏洞。他们在同一篇帖子中提出了一个令整个网络安全界深思的结论:“我们的部分动机是测试当最先进的模型与专家相结合时,会产生什么样的可能性。在一周内针对最好的防御措施实现一个内核内存损坏漏洞是值得注意的,这有力地说明了这种组合的力量。” (Part of our motivation was to test what’s possible when the best models are paired with experts. Landing a kernel memory corruption exploit against the best protections in a week is noteworthy, and says something strong about this pairing.)
接着,团队向行业发出了直接警告:“苹果在 Mythos Preview 出现之前的世界里构建了 MIE。我们即将了解到,地球上最好的防御技术,在第一次人工智能‘Bugmageddon’中将如何应对。” (Apple built MIE in a world before Mythos Preview. We’re about to learn how the best mitigation technology on Earth holds up during the first AI bugmageddon.)
这一表述提出了一个根本性问题:世界上最复杂的防御措施是在人工智能模型达到当前性能水平之前设计的。这次针对 MIE 架构和 M5 芯片的首次公开演示表明,装备了合适模型的小型团队现在可以与更大规模的组织匹敌。对于 M5 MacBook 用户来说,目前无需采取任何紧急措施,因为该漏洞仅针对本地用户,无法远程访问。现在轮到苹果发布补丁了,在此之后,Calif 承诺将公开其完整的 55 页技术报告。
