
CVE-2026-25262 قابلية التطبيق على Snapdragon 8 Gen 1 — نتائج تجريبية
الحالة:
نجاح جزئي — تم تأكيد الكتابة العشوائية في SRAM، تهيئة Firehose الكاملة معلقة.
يحتوي هذا المستودع على نتائج دراسة تجريبية حول قابلية تطبيق CVE-2026-25262 (Write-What-Where في بروتوكول Qualcomm Sahara) على منصة Snapdragon 8 Gen 1 (SM8450)، وبالتحديد على جهاز POCO F4 GT (الاسم الرمزي ingres).
النتائج الرئيسية (المؤكدة):
يمكن استغلال CVE-2026-25262 على SM8450. يمكن كتابة بيانات عشوائية إلى SRAM أثناء المصافحة عبر Sahara مع تجاوز التحقق من التوقيع. وهذا يؤكد قابلية تطبيق الثغرة على منصة حديثة 64-bit ARMv9 بما يتجاوز القائمة المعترف بها رسميًا من الشرائح القديمة 32 و 64 بت (ARMv7-A، ARMv8-A).
تم تحديد علامة المصادقة الحرجة. كشف التحليل الثابت لمُحمل Firehose (xbl_s_devprg_ns.melf) عن بنية عامة في العنوان 0x6b9cd500. يتم التحكم في حالة المصادقة بواسطة حقل 64 بت عند الإزاحة 0x38 (0x6b9cd538). بناءً على التحليل الثابت، من المفترض أن يؤدي تعيين هذا الحقل إلى 5 إلى منح الوصول الكامل من الناحية النظرية.
حقن العلامة ممكن تقنيًا. باستخدام أداة مخصصة (cve_final_single)، تمت كتابة القيمة 5 إلى العنوان 0x6b9cd538 قبل نقل التحكم إلى المُحمل. تم تسجيل الكتابة في السجل، لكن التأثير المباشر لهذه العملية على تعطيل المصادقة لا يزال بحاجة إلى مزيد من التحقق.
كود المُحمل قيد التنفيذ. بعد الحقن، يستجيب مُحمل Firehose للأوامر الأساسية (nop)، ولا يتم ملاحظة خطأ المصادقة (Only nop and sig tag...). وهذا يؤكد أن الكود نشط، على الرغم من أن سياق التنفيذ الدقيق (العالم غير الآمن أو حالة انتقالية) لا يزال بحاجة إلى تحليل إضافي.
لم يتم الحصول بعد على وصول كامل إلى UFS. الأوامر مثل getstorageinfo ترجع استجابة فارغة؛ لا يوفر المُحمل معلومات تشخيصية (TargetName، MemoryName، Version). وهذا يشير إلى تهيئة غير مكتملة.
تم تحديد سلوك PBL عند خطأ التجزئة (تحت الإقلاع القياسي الموثَّق بالتوقيع). يؤدي التلف المتعمد لجدول التجزئة في ملف مرجعي بشكل ثابت إلى إطلاق خطأ الحالة 48 (SAHARA_NAK_HASH_VERIFICATION_FAILURE) مع الأدوات الأصلية (edl، qdl). وهذا بمثابة خط الأساس للتحقق.
الحالة الحالية:
نحن نحقق بنشاط في الخطوات المتبقية لتحقيق تهيئة Firehose كاملة. يتم فحص فرضيتين رئيسيتين:
بالتوازي، سيتم استكشاف الفرضية المتعلقة باعتماد Firehose على TrustZone: إذا كان السائق يستخدم استدعاءات SMC للوصول إلى UFS، فستحتاج إلى تحييدها عبر التصحيح.
العمل مستمر. سيتم تحديث المستودع عند الحصول على نتائج جديدة.
هيكل المستودع:
├── README.md
├── docs/
│ └── README_ru.md
├── article/
│ ├── article_en.md
│ └── article_ru.md
├── evidence/
│ ├── pbl_status_en.md
│ └── pbl_status_ru.md
│ ├── ghidra_analysis_en.md
│ └── ghidra_analysis_ru.md
│ └── cve_injection_log_en.md
│ └── cve_injection_log_ru.md
└── tools/
├── README_en.md
└── README_ru.md
⚠️ الإفصاح المسؤول:
يتم نشر هذا العمل للأغراض التعليمية والبحثية. لا يتم توفير كود الاستغلال الكامل. التفاصيل الموصوفة كافية للتحقق والدراسة الإضافية، ولكنها لا تتضمن أدوات جاهزة للهجمات.
📬 جهة الاتصال:
للاستفسارات أو التعاون، يرجى فتح مشكلة (issue) في هذا المستودع.
آخر تحديث: يوليو 2026