Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ghostlock-s25fe — # GhostLock (CVE-2026-43499) für das Galaxy S25 FE (W.I.P) | Kitploit
Tools/GitHubGitHub/ruik-tech/ghostlock-s25fe
Android-SicherheitPrivilege EscalationExploit-FrameworksSchwachstellenanalyseExploitationPost-ExploitationMobile SicherheitPayload-EntwicklungBinary-Exploitation
GitHubruik-tech/ghostlock-s25fe

ghostlock-s25fe

# GhostLock (CVE-2026-43499) für das Galaxy S25 FE (W.I.P)

vor 12h 34mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

GhostLock (CVE-2026-43499) für das Galaxy S26

CVE-2026-43499 portiert auf die Samsung Galaxy S26-Serie — Android 16 / GKI 6.12. Ein Binary, drei Kernel-Zeilen, dynamisches Parameter- Matching zur Laufzeit: deckt theoretisch die gesamte S26-Serie ab, ohne pro-Build-Kompilierung.

Die meisten GhostLock-Portierungsbemühungen zielen auf ein einzelnes Gerät oder eine einzelne Firmware ab. Dieses Repository ist ein frischer Port, der jeden Mechanismus für das S26- Ziel neu schreibt und voraussichtlich die gesamte Familie abdeckt.

Auf einen Blick

Während ich snothin/CyberMeowfia pflegte, stellte ich fest, dass der ursprüngliche Pipe-physrw-Kanal instabil war (er trennte das Netzwerk), also verwarf ich diesen Weg und erkundete Alternativen. Später fand ich heraus, dass monovibe auf dem von mir erkundeten Weg weiter fortgeschritten war, übernahm den Ansatz, und nach wiederholtem Debugging nahm dieses Repository Gestalt an.

  • Bug: futex-PI-Use-after-Free-Race → pselect-fd_set-Seeding → ein ausgerichteter Qword- Kernel-Write pro Runde → beliebiges physisches Lesen/Schreiben.
  • Geräte: Galaxy S26 / S26+ / S26 Ultra, Snapdragon (CN + intl) und Exynos-Varianten.
  • Ergebnis: Usermode-Helper läuft als uid=0(root) context=u:r:kernel:s0; persistente Root-Shell über su_daemon auf einem abstrakten Unix-Socket.
  • KDP-Bypass: keine Credential-Writes — die Root-Stufe schmiedet eine work_struct auf system_unbound_wq, deren Funktion call_usermodehelper_exec_work ist, sodass der Kernel unseren Daemon mit Init-Creds ausführt. KDPs EL2-Schutz auf Credential-Seiten wird nie ausgelöst.
  • DEFEX-Bypass: der Helper bind-mountet den Daemon über ein ruhendes System-Binary, bevor exec ausgeführt wird; DEFEXs Safeplace-Regel sieht einen Whitelist-Pfad.

Angriffsablauf

root@kitploit:~
pselect + futex-PI-Race
  → ein ausgerichteter Qword-Write pro Runde
  → attr-Carrier (zwei gefälschte Misc-FDs)
      Controller-FD retargetet den Datenzeiger
      Daten-FD liest/schreibt jede Kernel-Adresse
  → Slide-Oracle (tracefs)
  → UMH-Root (Workqueue-Injection)
      system_unbound_wq
      ptmx-Open/Close-Sturm weckt einen Worker
      Kernel führt Daemon mit Init-Creds aus
  → DEFEX-Bypass (Bind-Mount)
  → su_daemon lauscht auf /data/local/tmp/temp_su.sock

Unterstützte Firmware

Parameter werden nach Kernel-Zeile abgeglichen (drei Zeilen: cn, intl, exynos), nicht nach individuellem Build. Unbekannte OTA-Builds fallen auf die nächstbekannte Zeile nach Modell und CSC zurück. Vollständig unbekannte Modelle werden abgelehnt (Fail-Closed). Die eingebettete Build-Liste ist maßgeblich in exploit/src/params_table.c. Siehe PORTING.md für die Parameter, die beim Portieren auf ein neues Gerät oder eine neue Firmware benötigt werden.

Build

Erfordert Android NDK (r26+). Einfach ausführen:

root@kitploit:~
cd exploit
make preload
# erzeugt build/bin/preload.so (Exploit) und build/embed/su_daemon_aarch64_pie (eingebetteter Daemon)

Verwendung

preload.so, su_daemon_aarch64_pie und ksud auf das Gerät übertragen (aus einer adb- Shell-Sitzung ausgeführt, uid 2000):

root@kitploit:~
adb push exploit/build/bin/preload.so /data/local/tmp/
adb push exploit/build/embed/su_daemon_aarch64_pie /data/local/tmp/cve-2026-43499-root
adb push <ksud> /data/local/tmp/ksud
adb shell chmod 755 /data/local/tmp/cve-2026-43499-root /data/local/tmp/ksud

# Einzelner Versuch:
adb shell "env LD_PRELOAD=/data/local/tmp/preload.so sh"

Der Exploit ist probabilistisch (ein Race) und benötigt normalerweise wiederholte Versuche. Bei einem erfolgreichen Lauf lauscht su_daemon auf /data/local/tmp/temp_su.sock, und jeder lokale Prozess kann sich verbinden.

Die Boot-Claim-Wache (/data/local/tmp/ghostlock-boot.log) protokolliert das Ergebnis jedes Boot-Laufs; ein zweiter Vollketten-Lauf im selben Boot wird abgelehnt (er kann das Gerät abstürzen lassen). Lösche die Datei oder setze BOOT_FORCE=1, um dies zu überschreiben.

Danksagungen

  • Nebula Security — CVE-2026-43499-Entdeckung
  • polygraphene — CyberMeowfia-Basislinie (erste CVE-Implementierung)
  • monovibe — s26u-m3q-temp-root: Per-Child-Sperrregionen, UMH-Root, Boot-Claim-Disziplin
  • lukasmaar — kernelsnitch: mm_struct-futex-Hash-Leak (eingebunden in exploit/src/kernelsnitch/)
  • veritas501 — Pipe-Primitive: Pipe-CAN_MERGE-Überschreibkonzept
  • BuSung-dev — Root-My-Galaxy: Basis für die Begleit-App

License

Dieses Repository wird unter der Apache-2.0-Lizenz veröffentlicht; siehe LICENSE für den vollständigen Text und NOTICE für die Code-Herkunft.

Tool herunterladen
ModellGeräte-CodenameGetestete Builds
SM-S942x (S26 Snapdragon)m1qS9420ZCS4AZG1, S942QOPU1AZDE, S942U1UES4AZG3, S942USQS4AZG3
SM-S947x (S26+ Snapdragon)m2qS9470ZCS4AZG1, S947USQS4AZG3
SM-S9480 (S26 Ultra CN)m3qS9480ZCS3AZF1, S9480ZCS4AZG1 (getesteter Build)
SM-S948x (S26 Ultra)m3qS9480ZHS4AZG1, S948BXXS4AZG5/6, S948NKSS4AZG3, S948U1UES2AZE1, S948USQS4AZG3
SM-S942B (S26 Exynos)m1sS942BXXS4AZG5
SM-S947B (S26+ Exynos)m2sS947BXXS3AZF1, S947BXXS4AZG5