
CVE-2026-43499 Research-Port für Galaxy Z Fold4 SM-F936W F936WVLU1AVGA (in Arbeit)
Gerätespezifischer Forschungsport von CVE-2026-43499 (IonStack PI write-what-where) für das kanadische Galaxy Z Fold4 SM-F936W auf Firmware F936WVLU1AVGA.
Dieses Repository ist das Fold4-Pendant zu
CVE-2026-43499-S24U und
CVE-2026-43499-A36. Es
hält den aktuellen unvollständigen Stand fest: Reclaim, das Schärfen der
Leftover-Stack-UAF und die Abdeckung von leftover.lock sind vorhanden; die
[7]-Einfügung von lock.waiters landet nie auf der zurückgewonnenen Seite.
CFI / physrw / root werden nicht erreicht.
Offsets und Layouts gelten nur für diese Firmware. Übernimm keine Konstanten
von S24U / S25 / A36 / S9180 / GRKU auf dieses Ziel. Insbesondere ist
SKB_DATA_DELTA hier -0xe80 (S9180 ist -0x1000).
Verwende dies nur auf Geräten, die dir gehören oder für die du ausdrücklich zum Testen autorisiert bist.
Model: SM-F936W
Codename: q4q
Board: taro (Snapdragon 8 Gen 1)
Android: 12 / One UI 4.1.1 (SDK 32)
AP / PDA: F936WVLU1AVGA
Fingerprint: samsung/q4qcsx/q4q:12/SP2A.220305.013/F936WVLU1AVGA:user/release-keys
Kernel: 5.10.81-android12-9-24709469-abF936WVLU1AVGA
Architecture: arm64 / 4K pages
Serial used: RFCT70A6APD (authorized owner device)
Image-SHA-256 9ec34bbfa6a732001ead04a3e6aea8a6ad2283e3280b8b7d024c47056003fe3d.
Wiederhergestellte SHA-256 von vmlinux.elf
a5a5fa849f3e47f185d8cf4d5796b2ada10d251153a5fcea51ba138e0c565a0c.
Das rohe Image und vmlinux.elf werden nicht mitgeliefert (siehe
analysis/boot-unpack/SHA256SUMS).
Neuestes Live-Artefakt: analysis/artifacts/cve-2026-43499-v104-resscan
(SHA-256 dd7968e71f2c151be46b7c386cd1380ace191854d36c08c11283266b82c8656b),
Boot f5264a43-7544-460e-a70d-becf90960383, warranty_bit=0.
Siehe docs/PROGRESS.md für die Meilensteinmatrix.
src/targets/q4q-F936WVLU1AVGA/ (Image-gestützte Offsets).src/): so1000-Leftover-Platzierung, Stamp-SP-Messung,
Residual-Peek an beliebiger Stelle, DIAG_LOCK_MINIMAL.feature/grku-race-parity @ 749633c (keine Fold4-Konstanten).Es enthält keine Firmware-Tarballs, kein rohes Kernel-Image, kein
vmlinux.elf, keinen Android-Anwendungsquellcode und kein
Fold4-KernelSU-Modul.
export ANDROID_NDK_HOME=/path/to/android-ndk # NDK r29 or compatible
make TARGET=q4q-F936WVLU1AVGA API=32
Ausgaben:
build/q4q-F936WVLU1AVGA/cve-2026-43499
build/q4q-F936WVLU1AVGA/cve-2026-43499-app.so
build/q4q-F936WVLU1AVGA/cve-2026-43499-root
Behandle die Binaries als diagnostisch. Betrachte ein success=1-setattr
nicht als abgeschlossenen [7]- oder [11]-Write.
Behalte diese bei, sofern keine neue Image-Erkenntnis eine Änderung erzwingt:
DIAG_RECLAIM_PREDRAIN_SENDS=768
DIAG_RECLAIM_SENDS=1
DIAG_WRITE_SHAPE=3
DIAG_SELF_WRITE_OFF=0x6000
DIAG_PERF_RESIDUAL=1
DIAG_RECLAIM_PEEK=1
ASHMEM_MISC_FOPS
vor einem skb-Peek-Self-Write-HIT (self_src == fake_fops) ist auf dieser
Firmware nicht nützlich.leftover.task auf init_task oder das Seiten-fake_task
unterdrückt [7]. Auch das Punchen von leftover.task, empty-leftmost oder
prio=0 schlägt fehl.Apache-Lizenz 2.0: LICENSE.
| Stufe | Status |
|---|
| Image-Identität, kallsyms, P0-Fingerabdruck | Erledigt |
| Waiter / Task-PI / fops / mm-Slab (0x3c0, order 3) | Erledigt (dieses Image) |
| KernelSnitch-mm-Leak + Seitenvorbereitung | Funktioniert |
| skb-Reclaim predrain=768, finale Sends=1 | Funktioniert |
| Klassisches EDEADLK-Leftover-Überleben | Funktioniert (Image-belegt) |
Restliches stack_page+0x3cb0 (auch +0xbcb0) | Funktioniert |
IPv6-MCAST-leftover.lock bei buf+0x118 | Gemessen (v93; nach 264-Byte-Kopie) |
SOL_SOCKET 1000 deckt leftover.lock bei +0x80 ab | Funktioniert (v96 live) |
leftover.lock = Fake-Lock-Platzierung | Funktioniert |
| MARK@+0x80 Remote-Walk | Nachgewiesen (Reboot) |
fake_lock@+0x80 + owner=1 setattr | success=1, keine Seitenmutation |
[7]-Einfügen von leftover auf die Seite | Offen (v104-Vollseiten-Residualscan: kein Treffer) |
| CFI-Write / Pipe-phys-rw / root / KernelSU | Nicht erreicht |
| Dokument | Inhalt |
|---|
| docs/PROGRESS.md | Meilensteinmatrix, Live-Fakten, offenes Gate |
| docs/SM-F936W-F936WVLU1AVGA.md | Ziel-Datensatz |
| analysis/reports/PI_TREE_NEXT_GATE_20260813.md | [7]- vs. [11]-Identität |
| src/targets/q4q-F936WVLU1AVGA/provenance.md | Firmware-/Image-Hashes |