
Exploit del kernel de Android para Samsung Galaxy S22 que obtiene root en el dominio del kernel mediante CVE-2026-43499, con SELinux en modo permisivo, kallsyms específicos del dispositivo y registro de pánicos.
Encuéntralo aquí https://github.com/CamsShaft/IonStack-S22
Root completo en el dominio del kernel con selinux permisivo en mi SM-S901W S22 5.10.168-android12-9-27760517-abS901WVLS4DWL3.
No voy a entrar en gran detalle ni extenderme en esta ocasión porque hay como 5,000 otros repositorios por ahí y, como he aprendido, casi cada una de estas variaciones del mismo exploit son únicas para el dispositivo al que están adaptadas y estoy cansado de rellenar estos archivos. El mío en particular proviene de este talentoso caballero de aquí y todo el crédito le corresponde a él por este método https://github.com/sarabpal-dev/IonStack-S22U Voy a mostrar exactamente por qué una documentación extensa es inútil y toda la información incluida es suficiente como plantilla. Abajo está el dispositivo que usó sarabpal-dev y debajo de ese está el mío
Device: Samsung Galaxy S22 Ultra (SM-S908W)
Codename: b0q
Android: 15 / SDK 35
Build number: AP3A.240905.015.A2.S908WVLS8FYG7
Build display ID: AP3A.240905.015.A2.S908WVLS8FYG7
Build fingerprint: samsung/b0qcsx/b0q:15/AP3A.240905.015.A2/S908WVLS8FYG7:user/release-keys
Kernel: 5.10.226-android12-9-30958166-abS908WVLS8FYG7
Architecture: aarch64
Device: Samsung Galaxy S22 (SM-S901W)
Codename: r0q
Android: 14 / SDK 34
Build number: UP1A.231005.007.S901WVLS4DWL3
Build display ID: UP1A.231005.007.S901WVLS4DWL3
Build fingerprint: samsung/r0qcsx/r0q:14/UP1A.231005.007/S901WVLS4DWL3:user/release-keys
Kernel: 5.10.168-android12-9-27760517-abS901WVLS4DWL3
Architecture: aarch64
Así que como puedes ver son muy similares pero hay una diferencia muy grande entre ellos. Su versión usa un ejecutable construido completamente en 32 bits mientras que para el mío tuve que cambiarlo a 64 bits sin dejar de ser compatible con el resto del código. Me llevó bastante desensamblaje, entre otras cosas, verificar si siquiera era una ruta explotable válida. Afortunadamente lo fue, pero no daré garantías para nadie más. Espero que siga siendo un buen método que mucha gente pueda usar, pero eso depende de ustedes para averiguarlo. Los readme y algunos comentarios podrían estar fuera de alcance para este dispositivo, pero el código es preciso, así que eso es lo que me importó
P.D. lo que necesitas es el android-ndk en termux y las versiones exactas de tu firmware boot.img para extraer el kernel y kallsyms. Agregué registro para que guarde un archivo en /sdcard/cve-2026-43499.log de modo que en caso de que entre en pánico al menos tengas algo de información con la que trabajar si no sabes cómo encontrar la información relevante después de un reinicio (no deberías estar haciendo esto si ese es el caso, pero eso no viene al caso).