
Kernel root exploit (CVE-2026-43499) for some Amazon devices
هذا استغلال لجذر النواة لأجهزة Amazon Fire Max 11 (sunstone) وFire TV Stick 4K Max 2nd Gen / 2023 (karat)، مُكيَّف من CVE-2026-43499 في CyberMeowfia.
يتم دعم جهازين، وكلاهما يعمل بنظام Fire OS 8. لكل منهما هدف بناء خاص به.
sunstone)| Fire OS | البناء | الإصدار التزايدي | النواة |
|---|---|---|---|
| 8.3.3.8 | RS8338.3339N | 0030132734852 | -ge7a6aa0ea53f |
| 8.3.3.7 | RS8337.3186N | 0029461607044 | -gee3b4a65f51d |
| 8.3.3.6 | RS8336.3103N | 0028656279428 | -gda010c50409f |
| 8.3.3.5 | RS8335.2972N | 0027716721796 | -g7ec28efd738a |
| 8.3.3.3 | RS8333.2734N | 0026441592452 | -g76402f9d634d |
| 8.3.3.2 / 8.3.3.1 / 8.3.3.0 / 8.3.2.7 | RS8332.3115N | 0025837710212 | -gf66ba269681b |
| 8.3.2.4 | RS8324.2314N | 0023153150596 | -g82c06325e9f8 |
| 8.3.2.2 | RS8322.2053N | 0022045787524 | -g89f110867b4a |
| 8.3.2.1 | RS8321.1924N | 0021911536772 | -g096b58f0a5d7 |
| 8.3.2.0 | RS8320.1807N | 0021777289092 | -g66ce35ca5a96 |
| 8.3.1.9 | RS8319.1664N | 0021508817028 | -gec87eda1378d |
karat)يتطلب GNU Make وAndroid NDK r29.
make # Fire Max 11 (sunstone)، الافتراضي
make PROJECT=karat # Fire TV Stick 4K Max 2nd Gen
أو قم ببناء ملف zip قابل للتوزيع، والذي يتولى كل شيء نيابةً عنك:
./makedist.sh # sunstone
PROJECT=karat ./makedist.sh # karat
تُكتب النتيجة إلى dist/ghostlock-<project>-v<version>.zip، حيث يأتي الإصدار من ملف VERSION (يمكنك تجاوزه باستخدام VERSION=x.y.z ./makedist.sh).
./root.sh
على نظام Windows، قم بتشغيل root.bat.
يعيد البرنامج النصي تشغيل الجهاز، ويشغّل الاستغلال، ويُسقطك في قشرة جذر عند الانتهاء. إذا فشل، فسيحاول تلقائيًا حتى 8 مرات.
إذا كان الجهاز متصلاً عبر USB، يقوم البرنامج النصي أيضًا بإيقاف تشغيل Wi-Fi في كل محاولة، مما يجعل الاستغلال أكثر موثوقية بشكل ملحوظ.
إذا نجحت العملية، سترى موجه قشرة جذر مثل هذا:
root@sunstone:/ #
في الإصدارات الأحدث من Fire OS، أضافت Amazon ميزة KASLR، لذلك قد يستغرق التشغيل الكامل بضع دقائق. كن صبورًا. بمجرد تشغيله، يعمل su من أي adb shell حتى إعادة التشغيل التالية.
توجد أيضًا قشرة مرتبطة على 127.0.0.1:9999، تظل مفتوحة طالما استمرت صلاحيات الجذر. أسهل طريقة للدخول هي تشغيل nc على الجهاز نفسه:
adb shell -t "nc 127.0.0.1 9999"
أو قم بإعادة توجيه المنفذ والاتصال من المضيف:
adb forward tcp:9999 tcp:9999
stty raw -echo; nc 127.0.0.1 9999; stty sane
[!CAUTION] بينما تمتلك صلاحيات الجذر، لا يزال جهازنا يستخدم dm-verity، لذا فإن أي تعديل على أقسام النظام/المورد/إلخ سيؤدي إلى تعطيل الجهاز (brick).
سيؤدي إتلاف الأقسام الحرجة مثل LK أو TEE أو Preloader أيضًا إلى تعطيل الجهاز (brick). استخدم هذا الاستغلال على مسؤوليتك الخاصة.
على Fire TV Stick، يتم فتح قشرة جذر خام ثانية على 127.0.0.1:9060 لـ Launcher Manager.
عادةً ما يقوم LM بتشغيل عمليته الخاصة كمستخدم النظام، لكنه يعيد استخدام المنفذ إذا كان مفتوحًا بالفعل، لذا إذا كان الاستغلال يحتفظ بالمنفذ 9060 بقشرة جذر، فيجب أن يعمل كجذر بدلاً من ذلك.
قم بتشغيل الاستغلال أولاً حتى يحجز المنفذ، ثم أعد تشغيل LM.
يتم تعطيل تحديثات OTA تلقائيًا بمجرد نجاح الحصول على صلاحيات الجذر. يمكن لتحديث OTA واحد أن ينقلك إلى بناء غير مدعوم هنا، أو يصلح الثغرة.
تختلف الحزم الدقيقة بين الجهاز اللوحي وFire TV Stick، ويختار الاستغلال المجموعة الصحيحة بناءً على الجهاز. ابحث عن أسطر OTA: pm ... ok في الإخراج للتأكيد.
إذا أبلغت أي خطوة عن not applied، فقم بتشغيلها بنفسك من قشرة الجذر.
على Fire Max 11 (sunstone):
pm disable com.amazon.device.software.ota
pm disable com.amazon.kindle.otter.oobe.forced.ota
sync
على Fire TV Stick (karat):
pm disable com.amazon.device.software.ota
pm clear com.amazon.device.software.ota
pm disable com.amazon.device.software.ota.override
pm disable-user com.amazon.sneakpeek
pm disable com.amazon.client.metrics
sync
هذا يبقى ساريًا بعد إعادة التشغيل ولكن ليس بعد إعادة ضبط المصنع. لإعادة التمكين، استخدم pm enable (أو pm enable-user) لنفس الحزم من قشرة جذر.
| Fire OS | البناء | الإصدار التزايدي | النواة |
|---|
| 8.1.8.2 | RS8182.3811N | 0032548774788 | -g76bdd754c12c |
| 8.1.8.0 | RS8180.3739N | 0032280320768 | -g76bdd754c12c |
| 8.1.8.0 | RS8180.3729N | 0032280318208 | -g76bdd754c12c |
| 8.1.7.4 | RS8174.3648N | 0031877644288 | -ge1cb3cb5ad98 |
| 8.1.7.4 | RS8174.3641N | 0031877642496 | -ge1cb3cb5ad98 |
| 8.1.6.9 | RS8169.3556N | 0031139423232 | -ge1cb3cb5ad98 |
| 8.1.6.6 | RS8166.3482N | 0030736751236 | -gff609fc8f789 |
| 8.1.6.0 | RS8160.3380N | 0030501844100 | -ga8c852b26125 |
| 8.1.6.0 | RS8160.3372N | 0030501842052 | -ga8c852b26125 |
| 8.1.5.8 | RS8158.4105N | 0030468475268 | -gb7ca23cc70e6 |
| 8.1.5.5 | RS8155.3474N | 0029998551684 | -g05616ee8f7f7 |
| 8.1.5.3 | RS8153.3202N | 0029528720004 | -g05616ee8f7f7 |
| 8.1.4.9 | RS8149.3133N | 0028723395972 | -gb0c9d6e017fb |
| 8.1.4.5 | RS8145.3070N | 0028186508932 | -gabbd3a8e8dee |