
CVE-2026-43499 (IonStack/GhostLock) Pure-C-Re-Root-POC für Samsung SM-T878U / gts7l (T878USQS8DXE1)
Reiner C-basierter, hostgestützter Re-Root-Proof-of-Concept für Samsung Galaxy Tab S7 (SM-T878U / gts7l) gegen CVE-2026-43499 (IonStack / GhostLock).
Die Laufzeitkette verwendet ausschließlich native C-/ELF-Komponenten. Sie benötigt auf dem
Android-Zielgerät weder Python, Java, DEX, app_process noch eine JVM. ADB wird für die
Bereitstellung und Verifizierung verwendet.
Dieser POC versagt absichtlich (Fail-Closed), es sei denn, alle Profilprüfungen stimmen überein:
device: gts7l
Android: 13 / SDK 33
fingerprint: samsung/gts7lsqwnc/gts7l:13/TP1A.220624.014/T878USQS8DXE1:user/release-keys
kernel: 4.19.113
build: T878USQS8DXE1
Nicht unterstützte oder fehlgeschlagene Ausführungen können einen Kernel-Panic auslösen oder das Gerät neu starten. Halte einen Wiederherstellungspfad bereit.
Dieses Repository ist eng auf das obige Firmware-Profil zugeschnitten. Es ist kein Allzweck-Rooting- Werkzeug, und Offsets oder Annahmen dürfen nicht ohne unabhängige Validierung auf anderen Geräten wiederverwendet werden.
adb devices -l
Anschließend:
./build/smt878u-ionstack-reroot -s SERIAL --preflight-only
./build/smt878u-ionstack-reroot -s SERIAL --validate-only
./build/smt878u-ionstack-reroot -s SERIAL
Nachdem der Host den Erfolg gemeldet hat, Root verifizieren und eine Shell öffnen:
adb -s SERIAL shell /data/local/tmp/su -c id
adb -s SERIAL shell /data/local/tmp/su
-s SERIAL ist optional, wenn genau ein ADB-Gerät verbunden ist.
Voraussetzungen:
clang, make und adbmake -j4
Die automatische Erkennung bei Bedarf überschreiben:
make NDK_ROOT=/path/to/android-ndk API=35 -j4
Alle Artefakte werden unter build/ abgelegt.
Der Host-Controller unterstützt macOS arm64, Linux x86_64 und Windows x86_64. Die Artefakte für das Android-Gerät sind auf allen Host-Plattformen identisch.
# native host controller only
make host
# Windows x86_64 controller with LLVM-MinGW
make host-windows \
WINDOWS_CC=/path/to/llvm-mingw/bin/x86_64-w64-mingw32-clang
Zuerst die Nicht-Exploit-Profilprüfung, dann die Validierung, dann die vollständige Kette ausführen:
./build/smt878u-ionstack-reroot -s SERIAL --preflight-only
./build/smt878u-ionstack-reroot -s SERIAL --validate-only
./build/smt878u-ionstack-reroot -s SERIAL
Logs werden standardmäßig unter results/YYYY-MM-DD/ geschrieben.
./tools/collect_reboot_artifacts.sh SERIAL
su nach einer erfolgreichen AusführungDer unterstützte, benutzerseitige Client wird unter /data/local/tmp/su installiert. Er verbindet sich über /data/local/tmp/temp_su.sock mit dem temporären Root-Daemon. Verschiebe ihn nicht nach /system/bin und verlasse dich nicht darauf, dass er einen Neustart übersteht.
Dieser Quellbaum basiert auf dem öffentlichen Paketierungs-Layout von xpad2-ionstack-poc und einem IonStack-Quellcode-Snapshot für CVE-2026-43499 und wurde anschließend auf SM-T878U (gts7l / T878USQS8DXE1) portiert.
GPL-3.0-or-later (LICENSE)src/exploit/ und tools/su_daemon.c: Apache-2.0-Herkunft bleibt erhalten (NOTICE, licenses/Apache-2.0.txt)Bitte gib in einem öffentlichen Issue keine Gerätekennungen, privaten Firmware-Images, Crash-Dumps oder andere sensible Daten an. Siehe SECURITY.md.
Bereitgestellt wie besehen (as-is), ohne jegliche Garantie. Autoren und Mitwirkende sind nicht verantwortlich für Missbrauch, Schäden oder rechtliche Konsequenzen, die aus der Verwendung dieses Materials entstehen.
| Pfad | Beschreibung |
|---|
src/host/ | Hostseitiger ADB-Orchestrator |
src/device/ | On-Device-Helfer für Reroot/Perf |
src/exploit/ | Von IonStack abgeleitete Exploit-Kette (SM-T878U-Offsets) |
src/trigger/ | Chainwalk-/Diagnosesonde |
tools/su_daemon.c | Temporäre Client-/Server-Bausteine des su-Daemons |
tools/collect_reboot_artifacts.sh | Artefakt-Sammler nach dem Neustart |
build/ | Build-Ausgaben (durch .gitignore ignoriert) |
results/ | Lauf-Logs (durch .gitignore ignoriert) |