Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
F9360-CVE43499 — SM-F9360 (Galaxy Z Fold4, q4q) KernelSU-Root bei gesperrtem Bootloader — CVE-2026-43499 temporärer Root → LD_PRELOAD-DEFEX-Bypass → no-LTO clang-12 kernelsu.ko. Am Gerät verifiziert: 2026-08-12. | Kitploit
Tools/GitHubGitHub/e-r-butch/f9360-cve43499
Android-SicherheitPrivilege EscalationExploitationReverse EngineeringMobile SicherheitLernen & BildungFirmware-AnalyseBinary-Exploitation
GitHube-r-butch/f9360-cve43499

F9360-CVE43499

SM-F9360 (Galaxy Z Fold4, q4q) KernelSU-Root bei gesperrtem Bootloader — CVE-2026-43499 temporärer Root → LD_PRELOAD-DEFEX-Bypass → no-LTO clang-12 kernelsu.ko. Am Gerät verifiziert: 2026-08-12.

435vor 29 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

SM-F9360 (Galaxy Z Fold4 / q4q) Bootloader-unlock-freies KernelSU Root

CVE-2026-43499 temporärer Root → LD_PRELOAD-Kanal umgeht DEFEX → kernelsu.ko ohne LTO mit clang-12 → su + KernelSU Manager voll funktionsfähig

Status: ✅ Am 2026-08-12 auf echtem Gerät verifiziert (Firmware F9360ZCSAIZF1, Kernel 5.10.236-android12-9-2755199-abF9360ZCSAIZF1)

Dieses Projekt dokumentiert den vollständigen, reproduzierbaren Ablauf, um auf einem Samsung-Gerät mit gesperrtem Bootloader KernelSU-Root zu erreichen: kein BL-Unlock nötig, kein Flashen von boot.img, kein Odin.


TL;DR (English): This repo documents a fully device-verified jailbreak path for a locked-bootloader Samsung Galaxy Z Fold4 (SM-F9360, SM8450, kernel 5.10.236, firmware F9360ZCSAIZF1): a CVE-2026-43499 (rtmutex UAF, fixed in July-2026 firmware) exploit chain grants temporary kernel-domain root; a custom LD_PRELOAD constructor .so bypasses Samsung's DEFEX execve interceptor to init_module() a KernelSU LKM built with the exact device toolchain (AOSP clang 12.0.5 r416183b) and with LTO disabled — the two factors that make the module loadable and its init executable on this CFI/LTO hardened kernel. Result: su works (uid=0, context=u:r:ksu:s0) and KernelSU Manager v3.2.5 recognizes the kernel. Root is in-memory only: every reboot requires re-running the exploit (~3 min, scripted). All pitfalls and dead ends (fake exports, CRC patching, ksud late-load, LTO function-sections layout) are documented below.


Inhaltsverzeichnis

  • 1. Ergebnis und grundlegende Einschränkungen
  • 2. Hintergrund: Warum es schwierig ist, warum es machbar ist
  • 3. Überblick über die Angriffskette (3 Ebenen)
  • 4. Umgebungsanforderungen
  • 5. Step 1 — Exploit bauen (temporärer Root)
  • 6. Step 2 — kernelsu.ko bauen (Rezept ohne LTO mit clang-12)
  • 7. Step 3 — ksu-load.so bauen (DEFEX-Umgehungs-Loader)
  • 8. Step 4 — Ausführung und Verifikation auf dem Gerät
  • 9. Wiederherstellungsablauf nach einem Neustart
  • 10. Wichtige Erkenntnisse und Liste der Stolperfallen
  • 11. Firmware-/Kernel-Kompatibilität
  • 12. Danksagungen und Upstream-Projekte
  • 13. Haftungsausschluss

1. Ergebnis und grundlegende Einschränkungen

PunktStatus
Temporärer Root (Kernel-Domain kernel:s0)✅ Stabil erreicht (9 aufeinanderfolgende Erfolge)
Laden des KernelSU-Moduls (init_module)✅ kernelsu ... Live (O)
Vollständige Ausführung von KSU init✅ Alle 15 Instrumentierungs-Markierungen grün
su-Befehl✅ uid=0(root) gid=0(root) context=u:r:ksu:s0
KernelSU Manager v3.2.5✅ Erkennt Kernelversion (supercall-Prüfung bestanden), funktioniert im SELinux-Enforcing-Modus
Bootloader-Entsperrung❌ Nicht erforderlich
Flashen/Partitionen ändern❌ Nicht erforderlich

Grundlegende Einschränkung: BL-Sperre → Root ist rein speicherbasiert. Nach jedem Neustart muss der Exploit erneut ausgeführt und das Modul neu geladen werden (Gesamtablauf ca. 3 Minuten, bereits skriptgesteuert). Der Userspace-Daemon ksud kann nicht eingesetzt werden (DEFEX blockiert execve, siehe §10-4), aber su / supercall / Manager werden alle direkt vom Kernel-sucompat verarbeitet und sind nicht von ksud abhängig.

Warnung: rmmod kernelsu führt sofort zu einem Panic-Neustart des Geräts (RKP schützt den Wiederherstellungspfad der syscall-Tabelle im Speicher) — niemals entladen.

2. Hintergrund: Warum es schwierig ist, warum es machbar ist

Warum es schwierig ist (Samsungs Verteidigung in der Tiefe)

  • BL-Sperre: OEM-Unlock nicht möglich, fastboot oem unlock existiert nicht; jeder persistente Root (magisk/kernel patch) erfordert das Flashen von boot.img, und ein gesperrter BL lehnt jedes selbstsignierte Image ab.
  • KDP / RKP / DEFEX: Kernel Data Protection (physische Schreibzugriffe auf rodata lösen einen harten Neustart durch den KDP-Monitor aus), RKP-Hypervisor schützt die syscall-Tabelle, DEFEX blockiert die Ausführung neuer ELFs in der Root-Domain.
  • CFI + LTO-Kernel: CONFIG_CFI_CLANG=y + Full LTO. Die einzige Quelle für mod->init ist der CFI-Jump-Table-Slot __cfi_jt_init_module; indirekte Aufrufe müssen über den .cfi_jt-Tabelleneintrag laufen, sonst führt die CFI-Prüfung direkt zu einem Panic.
  • TRIM_UNUSED_KSYMS: ~40 von KSU benötigte Symbole wurden aus der Export-Tabelle __ksymtab entfernt, ein normales insmod kann sie nicht auflösen (Unknown symbol).
  • MODULE_FORCE_LOAD=n + modversions: vermagic muss zeichengenau übereinstimmen; die Flags IGNORE_MODVERSIONS/IGNORE_VERMAGIC laufen alle in die Sackgasse try_to_force_load().

Warum es machbar ist

  1. CVE-2026-43499 (rtmutex proxy-lock Rollback-UAF, im Mainline-Upstream 2026-07 behoben) ermöglicht auf Firmware von 2026-06 und älter eine stabile Privilegieneskalation in die Kernel-Domain — es gibt bereits einen community-seitigen, auf echtem Gerät verifizierten Port für denselben SoC (SM8450) + denselben Kernel-Zweig (5.10): sarabpal-dev/IonStack-S22U (b0q / S22U, exp32-Route).
  2. DEFEX blockiert nur execve, nicht das dynamische Laden: Eine LD_PRELOAD-Constructor-.so ist der einzige Ausnahmekanal, um beliebigen Code in der Root-Domain auszuführen.
  3. Der Jailbreak-Modus von KernelSU v3.2+ (ksud late-load) wurde genau für Geräte mit gesperrtem BL entwickelt: kein Flashen von boot, direkt zur Laufzeit init_module.
  4. Prinzip der Toolchain-Übereinstimmung: Die CFI-type-id ist ein interner LLVM-Hash; das Modul muss mit exakt demselben Compiler wie der Gerätekernel gebaut werden (q4q-Gerät = AOSP clang 12.0.5 r416183b).
  5. Das LTO-Aufteilungslayout ist die ultimative Grundursache für Modulabstürze: Die 447 kleinen ALLOC-Sektionen, die durch function-sections entstehen, führen auf dem Samsung-Kernel-Loader zwangsläufig zum Absturz; Neukompilierung ohne LTO → traditionelles 22-Sektionen-Layout → Erfolg beim ersten Versuch (Details siehe §10-1).

3. Überblick über die Angriffskette (3 Ebenen)

┌─ Layer 1: CVE-2026-43499 temporärer Root
│   ionstack-q4q exploit (KASLR-Leak → mm reclaim → exp32 32-bit Stack-Stamp
│   → CFI r/w → pipe physrw → UMH root daemon)
│   → /data/local/tmp/cve-2026-43499-root -c '<cmd>' = Root-Befehlskanal in der kernel:s0-Domain
│
├─ Layer 2: LD_PRELOAD-.so-Ladekanal (DEFEX-Umgehung)
│   DEFEX blockiert execve jedes neuen ELF in der Kernel-Domain (Killed); die Constructor-
│   Ausführung von LD_PRELOAD ist ausgenommen → ksu-load.so im Prozess /system/bin/true:
│   liest ko → manuelle Relokation von 201 UND-Symbolen über /proc/kallsyms (SHN_ABS + st_value=absolute Adresse)
│   → vermagic-Patch (bei älteren Versionen nötig) → init_module() → Erfolg
│
└─ Layer 3: KernelSU-Kernelmodul (Version ohne LTO mit clang-12)
    init vollständig ausgeführt, alle 15 Markierungen grün → sucompat (allow_shell=1) + supercall verfügbar

4. Umgebungsanforderungen

Gerät

Tool herunterladen