Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
k50g-pocof4gt-cve-2026-43499-poc — Exploit de escalada de privilegios locales para Redmi K50G/POCO F4 GT usando CVE-2026-43499 (futex UAF) para obtener root temporal y cargar KernelSU sin desbloquear el bootloader. | Kitploit
Herramientas/GitHubGitHub/cxyofficial/k50g-pocof4gt-cve-2026-43499-poc
Seguridad AndroidEscalada de PrivilegiosFrameworks de ExploitsExplotaciónPost-ExplotaciónSeguridad MóvilDesarrollo de PayloadsExplotación de Binarios

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
cxyofficial/k50g-pocof4gt-cve-2026-43499-poc

k50g-pocof4gt-cve-2026-43499-poc

Exploit de escalada de privilegios locales para Redmi K50G/POCO F4 GT usando CVE-2026-43499 (futex UAF) para obtener root temporal y cargar KernelSU sin desbloquear el bootloader.

Ver Repositorio
hace 13h 23mAún no revisado

Redmi K50 Gaming (ingres) — PoC de Root temporal CVE-2026-43499 (GhostLock)

Root temporal con un solo clic sin desbloquear el bootloader. Utiliza la cadena de escalada de privilegios local GhostLock (CVE-2026-43499, futex PI Use-After-Free) para obtener un ancla de root, y luego, mediante el método KernelSU 3.2.5 late-load, monta el módulo kernelsu en el kernel en ejecución, junto con el módulo KSU que mantiene SELinux Permissive y repara la red.

Dispositivo objetivo: Redmi K50G / POCO F4 GT — nombre en clave ingres, SoC SM8450 (Snapdragon 8 Gen 1) Sistema: Android 14, UKQ1.240624.001, kernel 5.10.209-android12 (KMI android12-5.10) Estado: ✅ Root temporal verificado en dispositivo real


1. Descripción de archivos

ArchivoFunción
exploitBinario de escalada de privilegios GhostLock (ARM64 PIE, sin strip). Contiene la localización de colisión mm de KernelSnitch, la sobrescritura de pila UAF de futex PI, el ancla de root del kernel, el daemon su y la lógica integrada de libksud.so y KSU late-load
Root-K50G.batScript de un clic para Windows (localiza archivos según su propio directorio, doble clic para usar): detecta el dispositivo → envía archivos → ejecuta la escalada → entra directamente al shell root
ksu_loader.shEjecutado por el ancla de root ya obtenida: libksud.so late-load --kmi 5.10.209-android12 carga KernelSU y dispara secuencialmente las fases post-fs-data / services / boot-completed
ksu-module/chuxin_permissive_netfix/Módulo de KernelSU (module.prop + service.sh): vigila enforce=0 cada 2 segundos, restablece atributos anti-manipulación, reinicia netd y activa wifi/datos para reparar la desconexión de red
adb/Herramientas adb integradas (portátiles, sin instalación)
adb驱动无需重启.exeHerramienta de instalación de controladores Xiaomi con un clic

2. Método de éxito / cadena de escalada

La cadena completa consta de cuatro pasos:

  1. Disparo de UAF GhostLock (CVE-2026-43499)
    • Topología circular futex PI (FUTEX_WAIT_REQUEUE_PI + FUTEX_CMP_REQUEUE_PI) para crear un rt_mutex_waiter colgante en la pila del kernel;
    • Se usa un sello de pila del kernel (rutas de sysctl, etc.) para sobrescribir los campos del waiter falsificado en la posición liberada;
    • El hilo consumidor dispara el recorrido de rt_mutex_adjust_prio_chain, obteniendo primitivas controladas de lectura/escritura del kernel.
  2. Ancla de root del kernel
    • Mediante la primitiva de escritura se inyecta cred (uid/gid=0, caps completos, SID del kernel), obteniendo un proceso ancla de root (anchor: ROOT uid=0 en los registros);
    • Dentro del ancla se hace fork: root shell (SHELL_ROOT=1) y daemon su (SU_DAEMON=1, /data/local/tmp/su).
  3. KernelSU late-load
    • El módulo del kernel kernelsu.ko se carga en el kernel en ejecución mediante (sin flashear ni parchear la imagen de boot, con coincidencia exacta del KMI actual del dispositivo);

3. Instrucciones de uso

Método A: Un clic en Windows (recomendado)

  1. Activa las opciones de desarrollador + depuración USB en el teléfono y conéctalo al ordenador;
  2. Haz doble clic en Root-K50G.bat;
  3. Sigue las indicaciones y permite la autorización de depuración USB en el teléfono;
  4. La escalada tarda entre 1 y 3 minutos; al terminar, la sesión adb actual se convierte directamente en root shell. Escribe id para verificar uid=0(root);
  5. También puedes verificar con /data/local/tmp/su -c id.

Método B: adb manual

root@kitploit:~
adb push exploit /data/local/tmp/exploit
adb push ksu_loader.sh /data/local/tmp/ksu_loader.sh
adb shell chmod 755 /data/local/tmp/exploit /data/local/tmp/ksu_loader.sh

adb shell "env NO_COLOR=1 SE_LINUX=1 KSU_LOADER=1 SHELL_ROOT=1 SU_DAEMON=1 SUSPECT_CPU=99999 KS_MAX_TRIES=8 /data/local/tmp/exploit"

Después de la ejecución, verifica:

root@kitploit:~
adb shell /data/local/tmp/su -c id
# uid=0(root) gid=0(root) ...

4. Variables de entorno

5. Notas

  • Manejo de desconexión de red: cuando KSU vuelve a Enforcing y causa desconexión, el service.sh del módulo chuxin_permissive_netfix restablece automáticamente los atributos y reinicia netd (también funciona después de flashear módulos como LSPosed);
  • El root es temporal: se pierde tras reiniciar y hay que volver a ejecutar la escalada; la permisividad de SELinux la restaura automáticamente el módulo KSU tras el arranque;
  • Este método no requiere desbloquear el bootloader ni flashear el dispositivo.

6. Aviso legal

El contenido de este repositorio es exclusivamente para investigación de seguridad y pruebas en dispositivos propios. La escalada de privilegios y la modificación del estado del sistema conllevan ciertos riesgos; una operación incorrecta puede provocar que el dispositivo se bloquee o se pierdan datos. Úsalo solo si comprendes completamente los principios y asumes las consecuencias por tu cuenta. No lo utilices con fines ilegales.


Referencia: CVE-2026-43499 (GhostLock) — UAF de herencia de prioridad futex en el kernel de Linux, afecta a kernels 2.6.39 ~ 7.1, permite escalada de privilegios local.

Descargar herramienta
libksud.so late-load --kmi 5.10.209-android12
  • ksu_loader.sh ejecuta secuencialmente post-fs-data, services y boot-completed, permitiendo que el framework de gestión de KernelSU (ksud) se inicie correctamente.
  • Mantenimiento de Permissive + reparación de red
    • El módulo KSU chuxin_permissive_netfix se instala en /data/adb/modules/: su servicio se ejecuta en el dominio ksu (con permiso security:setenforce) y escribe enforce de vuelta a 0 cada 2 segundos, contrarrestando el comportamiento de ksud que vuelve a poner SELinux en Enforcing después de boot-completed (evita que AVC deniegue el socket su y la desconexión de red);
    • ~10 s después del primer arranque, restablece ro.boot.flash.locked / verifiedbootstate / los atributos de garantía y reinicia netd, reparando la red tras el root.
  • VariableValor por defectoSignificado
    NO_COLOR0Desactiva los registros de color
    SE_LINUX0Habilita el cambio a SELinux Permissive (escritura directa de enforce desde el ancla del kernel)
    KSU_LOADER0Ejecuta ksu_loader.sh dentro del ancla de root (KernelSU late-load)
    SHELL_ROOT0Hace fork de un root shell dentro del ancla
    SU_DAEMON0Inicia el daemon /data/local/tmp/su dentro del ancla
    SUSPECT_CPU-Especifica la CPU sospechosa (vinculación del ancla); 99999 indica automático
    KS_MAX_TRIES-Límite de intentos de colisión mm / ancla de KernelSnitch