
Investigación de root temporal en Poco M7 Plus (SM6375) mediante el exploit Qualcomm GBL (CVE-2026-24088) + Análisis del kernel GhostLock (CVE-2026-43499)
Descargo de responsabilidad: Este documento está escrito puramente con fines educativos y de investigación de seguridad. Todas las pruebas se realizaron en mi propio dispositivo. No soy responsable de dispositivos bloqueados, pérdida de datos o mal uso de esta información. Las vulnerabilidades discutidas aquí ya están divulgadas públicamente y parcheadas. No intentes esto en dispositivos que no sean de tu propiedad.
| Archivo | Descripción |
|---|---|
| GBL-AutoRoot.bat | Herramienta de automatización de exploit con un solo clic (Windows) |
Cómo usar:
GBL-AutoRoot.bat desde el enlace de arribaCompatible con cualquier dispositivo Qualcomm ABL afectado por CVE-2026-24088. Si tu dispositivo devuelve
OKAY, el acceso root se otorga automáticamente.
Esta herramienta apunta a la vulnerabilidad de Qualcomm ABL (CVE-2026-24088). Si tu dispositivo tiene un SoC vulnerable y aún no ha recibido el firmware parcheado, esta herramienta funcionará.
| Estado | Dispositivo / Familia de SoC | Dispositivos de Ejemplo |
|---|---|---|
| 🟢 Confirmado | Snapdragon 695 (SM6375) | POCO M7 Plus 5G, Redmi 15 5G |
| 🟡 Potencial | Snapdragon 8 Gen 3 (SM8650) | Xiaomi 14 / Pro / Ultra, Redmi K70 Pro |
| 🟡 Potencial | Snapdragon 8 Gen 2 (SM8550) | Xiaomi 13 / Pro, POCO F5 Pro, Redmi K60 Pro |
| 🟡 Potencial | Snapdragon 8+ Gen 1 (SM8475) | Xiaomi 12T Pro, POCO F5 |
| 🟡 Potencial | Snapdragon 888 (SM8350) | Mi 11, Mi 11X Pro, POCO F3 |
| 🟡 Potencial | Snapdragon 7+ Gen 3 (SM7675) | POCO F6 |
| 🟡 Potencial | Snapdragon 7 Gen 3 (SM7550) | Xiaomi Civi 4 |
| 🟡 Potencial | Snapdragon 695 5G (SM6375) | POCO X4 Pro 5G, Redmi Note 11 Pro 5G |
| 🟡 Potencial | Snapdragon 680 (SM6225) | Redmi Note 11, Redmi 10C |
| 🟡 Potencial | Snapdragon 662 (SM6115) | POCO M3, Redmi 9T |
| 🔴 Sin Soporte | MediaTek (MTK) | POCO X6 Neo, Redmi Note 13 Pro+ |
| 🔴 Sin Soporte | Firmware Parcheado | HyperOS 3.0.304.0+ (Parche de Seguridad aplicado) |
📝 Se Requieren Pruebas de la Comunidad: No tengo todos estos dispositivos disponibles para probar. Si tienes uno de los dispositivos "Potencialmente Compatibles", por favor prueba la herramienta y avísame los resultados. ¡Esto me ayudará a confirmar y agregar oficialmente tu dispositivo a la lista de "Confirmados Funcionando"!
| Campo | Valor |
|---|---|
| Dispositivo | Poco M7 Plus 5G (nombre en clave: spring) |
| Chipset | Qualcomm SM6375 (Snapdragon 6s Gen 3) |
| Arquitectura | AArch64, KASLR habilitado |
| SELinux | Enforcing (antes del exploit) |
| Bootloader | BLOQUEADO |
| Plataforma de Prueba | Windows 11, ADB Platform Tools |
| Versión de HyperOS | Versión del Kernel | Resultado de GhostLock | Resultado del Exploit GBL |
|---|---|---|---|
| 2.0.202.0 | 6.1.118-android14-11-ga3b9c44908dd-ab13320413 | ❌ Kernel Panic | ✅ Funciona |
| 2.0.208.0 | 6.1.138-android14-11-g51f8c580613d-ab13911623 | ❌ Kernel Panic | ✅ Funciona |
Nota de Investigación: Inicialmente probé en HyperOS 2.0.202.0 donde GhostLock causó kernel panic. Luego actualicé a 2.0.208.0 para verificar si la compilación más reciente del kernel (6.1.118 -> 6.1.138) resolvería la inestabilidad de GhostLock. El panic persistió - ambas compilaciones comparten el mismo diseño interno de
pselect/fd_setde 6.1 que GhostLock no puede manejar. El exploit GBL funcionó en ambas versiones.
Durante esta investigación, probé dos rutas de exploit independientes para lograr root temporal en este dispositivo sin desbloquear el bootloader:
| Enfoque A: Exploit GBL | Enfoque B: GhostLock | |
|---|---|---|
| Capa | Bootloader (ABL/fastboot) | Kernel (Linux 6.1) |
| CVE | CVE-2026-24088 | CVE-2026-43499 |
| Resultado en este dispositivo | ✅ Funciona | ❌ Kernel Panic |
| Tipo de Root | Temporal (con cable) | Temporal (con cable) |
| ¿Requiere ADB? | Sí (modo fastboot) | Sí (acceso shell) |
| ¿Sensible a la versión del kernel? | No | Sí - solo estable en 6.6-6.12 |
El exploit GBL funcionó. GhostLock falló con un kernel panic debido a una incompatibilidad de versión del kernel. Ambos hallazgos están documentados en detalle a continuación.
CVE-2026-24088 afecta al Android Boot Loader (ABL) de Qualcomm en múltiples dispositivos.``` Jan 2026 -> Vulnerability discovered during ABL unpacking & analysis Feb 2026 -> Qualcomm patches: QcomModulePkg: Fix propagation of untrusted input into kernel cmdline Mar 2026 -> Public PoC released; Xiaomi begins rolling out HyperOS 3.0.304.0 (patched) Jun 2026 -> CVE-2026-24088 officially assigned in Qualcomm Security Bulletin
### Cadena de explotación explicada
El exploit funciona como una **cadena de tres etapas** a nivel del bootloader:
#### Etapa 1 - Ejecución de GBL sin firmar
En Android 16, el ABL de Qualcomm carga el Generic Bootloader (GBL) desde la partición `efisp`. El fallo crítico: **el ABL solo comprueba si el binario es una aplicación UEFI válida - NO verifica su firma criptográfica.** Esto significa que una aplicación UEFI personalizada y sin firmar puede colocarse en `efisp` y se ejecutará en la etapa del bootloader con privilegios totales.
#### Etapa 2 - Inyección en la línea de comandos del kernel
El comando `fastboot oem set-gpu-preemption` **carece de saneamiento de entrada**. El ABL concatena directamente el argumento proporcionado en la línea de comandos del kernel sin filtrarlo.
Al pasar `androidboot.selinux=permissive` como argumento adicional:```
fastboot oem set-gpu-preemption 0 androidboot.selinux=permissive
...el bootloader escribe androidboot.selinux=permissive en la cmdline del kernel, que el proceso init de Android lee durante el arranque - desactivando efectivamente la aplicación de SELinux.
Una aplicación UEFI personalizada colocada en efisp puede establecer los flags is_unlocked e is_unlocked_critical para desbloquear permanentemente el bootloader. (Este paso NO fue probado - conlleva riesgo de brick permanente.)
⚠️ Detente antes de continuar: Ejecuta primero la comprobación de parches en la Sección 7. Si tu dispositivo está parcheado, nada de esto funcionará.