HeadlinesBriefing favicon HeadlinesBriefing.com

Web GPU 'Deathray' Gèle les Mac via Sites Non Fiables

Hacker News •
×

Un exploit récemment démontré, surnommé 'The Deathray', permet à un site web non fiable de geler le système graphique d'un Mac, rendant l'interface utilisateur du bureau inutilisable jusqu'à un redémarrage forcé. Divulgué le 10 septembre 2026, la vulnérabilité affecte Mac OS sur Chrome, Firefox et Safari sur les MacBook M-series exécutant Tahoe, mais ne se reproduit pas sur d'autres systèmes d'exploitation. L'attaque tire parti de Web GPU, une API de navigateur moderne permettant d'exécuter des shaders sur le GPU de l'appareil.

Un shader de calcul minimal contient une boucle occupée infinie qui monopolise le tampon GPU, bloquant le shader de sommets et entraînant un effet en cascade sur le Window Server. Cela provoque un gel de l'interface utilisateur à l'échelle du système, des artefacts visuels et finalement un panic du noyau déclenché par un minuteur watchdog. Le reste du système reste réactif via SSH.

L'auteur note que cela ressemble à un exploit Web GL de 2023, 'Shady Shader' par Ron Masas d'Imperva (CVE-2023-40441), qu'Apple a corrigé avec une meilleure détection de boucles. Cependant, la validation de Web GPU semble plus faible, permettant des boucles infinies trivially identifiables. L'auteur soutient que la détection des états d'arrêt est fondamentalement impossible et préconise une meilleure préemption du GPU pour le code non fiable, notant que d'autres systèmes d'exploitation gèrent cela correctement.