
Kernel root exploit (CVE-2026-43499) for some Amazon devices
Dies ist ein Kernel-Root-Exploit für das Amazon Fire Max 11 (sunstone) und den Fire TV Stick 4K Max 2. Generation / 2023 (karat), adaptiert von CVE-2026-43499 aus CyberMeowfia.
Zwei Geräte werden unterstützt, beide mit Fire OS 8. Jedes hat sein eigenes Build-Ziel.
sunstone)| Fire OS | Build | Incremental | Kernel |
|---|---|---|---|
| 8.3.3.8 | RS8338.3339N | 0030132734852 | -ge7a6aa0ea53f |
| 8.3.3.7 | RS8337.3186N | 0029461607044 | -gee3b4a65f51d |
| 8.3.3.6 | RS8336.3103N | 0028656279428 | -gda010c50409f |
| 8.3.3.5 | RS8335.2972N | 0027716721796 | -g7ec28efd738a |
| 8.3.3.3 | RS8333.2734N | 0026441592452 | -g76402f9d634d |
| 8.3.3.2 / 8.3.3.1 / 8.3.3.0 / 8.3.2.7 | RS8332.3115N | 0025837710212 | -gf66ba269681b |
| 8.3.2.4 | RS8324.2314N | 0023153150596 | -g82c06325e9f8 |
| 8.3.2.2 | RS8322.2053N | 0022045787524 | -g89f110867b4a |
| 8.3.2.1 | RS8321.1924N | 0021911536772 | -g096b58f0a5d7 |
| 8.3.2.0 | RS8320.1807N | 0021777289092 | -g66ce35ca5a96 |
| 8.3.1.9 | RS8319.1664N | 0021508817028 | -gec87eda1378d |
karat)Erfordert GNU Make und Android NDK r29.
make # Fire Max 11 (sunstone), die Standardeinstellung
make PROJECT=karat # Fire TV Stick 4K Max 2. Generation
Oder erstelle ein verteilbares Zip, das alles für dich übernimmt:
./makedist.sh # sunstone
PROJECT=karat ./makedist.sh # karat
Das Ergebnis wird nach dist/ghostlock-<project>-v<version>.zip geschrieben, wobei die Version aus der Datei VERSION stammt (überschreibbar mit VERSION=x.y.z ./makedist.sh).
./root.sh
Unter Windows führe root.bat aus.
Das Skript startet das Gerät neu, führt den Exploit aus und bringt dich nach Abschluss in eine Root-Shell. Wenn es fehlschlägt, wird automatisch bis zu 8 Mal erneut versucht.
Wenn das Gerät über USB angeschlossen ist, deaktiviert das Skript bei jedem Versuch auch Wi-Fi, was den Exploit deutlich zuverlässiger macht.
Bei Erfolg siehst du eine Root-Shell-Eingabeaufforderung wie diese:
root@sunstone:/ #
Auf neueren Versionen von Fire OS hat Amazon KASLR hinzugefügt, daher kann es einige Minuten dauern, bis alles vollständig läuft. Sei geduldig. Sobald es läuft, funktioniert su von jeder adb shell aus bis zum nächsten Neustart.
Es gibt auch eine Bind-Shell auf 127.0.0.1:9999, die so lange offen gehalten wird, wie Root aktiv ist. Der einfachste Weg hinein ist, nc direkt auf dem Gerät auszuführen:
adb shell -t "nc 127.0.0.1 9999"
Oder leite den Port weiter und verbinde dich vom Host aus:
adb forward tcp:9999 tcp:9999
stty raw -echo; nc 127.0.0.1 9999; stty sane
[!CAUTION] Solange du Root bist, verwendet dein Gerät weiterhin dm-verity, daher führt jede Änderung an den System-/Vendor-/etc.-Partitionen zu einem Brick.
Auch die Beschädigung kritischer Partitionen wie LK, TEE oder Preloader führt zu einem Brick. Verwende diesen Exploit auf eigenes Risiko.
Auf dem Fire TV Stick wird eine zweite reine Root-Shell auf 127.0.0.1:9060 für Launcher Manager geöffnet.
LM startet normalerweise seine eigene als Systembenutzer, nutzt den Port aber wieder, wenn er bereits offen ist. Wenn der Exploit also 9060 mit einer Root-Shell belegt, sollte LM stattdessen als Root arbeiten.
Führe zuerst den Exploit aus, damit er den Port beansprucht, und starte dann LM (neu).
OTA-Updates werden automatisch deaktiviert, sobald Root erfolgreich ist. Ein einziges OTA kann dich auf ein Build bringen, das hier nicht unterstützt wird oder den Exploit behebt.
Die genauen Pakete unterscheiden sich zwischen dem Tablet und dem Fire TV Stick; der Exploit wählt basierend auf dem Gerät den richtigen Satz aus. Achte auf OTA: pm ... ok-Zeilen in der Ausgabe, um dies zu bestätigen.
Wenn ein Schritt not applied meldet, führe ihn selbst aus der Root-Shell aus.
Auf dem Fire Max 11 (sunstone):
pm disable com.amazon.device.software.ota
pm disable com.amazon.kindle.otter.oobe.forced.ota
sync
Auf dem Fire TV Stick (karat):
pm disable com.amazon.device.software.ota
pm clear com.amazon.device.software.ota
pm disable com.amazon.device.software.ota.override
pm disable-user com.amazon.sneakpeek
pm disable com.amazon.client.metrics
sync
Dies übersteht Neustarts, aber keinen Factory Reset. Zum erneuten Aktivieren führe pm enable (oder pm enable-user) für dieselben Pakete aus einer Root-Shell aus.
| Fire OS | Build | Incremental | Kernel |
|---|
| 8.1.8.2 | RS8182.3811N | 0032548774788 | -g76bdd754c12c |
| 8.1.8.0 | RS8180.3739N | 0032280320768 | -g76bdd754c12c |
| 8.1.8.0 | RS8180.3729N | 0032280318208 | -g76bdd754c12c |
| 8.1.7.4 | RS8174.3648N | 0031877644288 | -ge1cb3cb5ad98 |
| 8.1.7.4 | RS8174.3641N | 0031877642496 | -ge1cb3cb5ad98 |
| 8.1.6.9 | RS8169.3556N | 0031139423232 | -ge1cb3cb5ad98 |
| 8.1.6.6 | RS8166.3482N | 0030736751236 | -gff609fc8f789 |
| 8.1.6.0 | RS8160.3380N | 0030501844100 | -ga8c852b26125 |
| 8.1.6.0 | RS8160.3372N | 0030501842052 | -ga8c852b26125 |
| 8.1.5.8 | RS8158.4105N | 0030468475268 | -gb7ca23cc70e6 |
| 8.1.5.5 | RS8155.3474N | 0029998551684 | -g05616ee8f7f7 |
| 8.1.5.3 | RS8153.3202N | 0029528720004 | -g05616ee8f7f7 |
| 8.1.4.9 | RS8149.3133N | 0028723395972 | -gb0c9d6e017fb |
| 8.1.4.5 | RS8145.3070N | 0028186508932 | -gabbd3a8e8dee |