
Puerto de investigación CVE-2026-43499 para Galaxy S24 Ultra SM-S928U1 DZF2 (COMPLETADO)
Puerto de investigación específico para este dispositivo de CVE-2026-43499 para el Samsung Galaxy S24 Ultra estadounidense con firmware S928USQS6DZF2 (dominio de aplicación / ruta de producción).
Este repositorio es la contraparte del S24U de
CVE-2026-43499-S25U. Recoge el progreso actual incompleto: el plano de control y el armado residual del UAF en la pila están en su lugar; una escritura de puerta limpia (hits>0) todavía no se ha conseguido.
Model: SM-S928U1
Codename: e3q
Android: 14 / BP4A.251205.006 (display family)
Build / AP: S928U1UES6DZF2 / S928USQS6DZF2
Fingerprint: samsung/e3qsqw/e3q:14/UP1A.231005.007/S928USQS6DZF2:user/release-keys
Kernel: 6.1.145-android14-11-33419968-abS928USQS6DZF2
Architecture: arm64 / 4K pages
Los offsets y diseños se aplican solo a este firmware. No transfiera constantes entre compilaciones sin evidencia.
Bloqueador: geometría residual segura para el recorrido. Un plantado real RB_EMPTY necesita VA residual del kernel (APP_STAMP_RESIDUAL_ADDR / APP_STAMP_OVERLAY_BASE). Los árboles falsificados y los overlays KEEP (que se ponen a cero con FD_ZERO) causan pánico en el recorrido forzado. Consulte docs/PROGRESS.md.
agent/s928u-bp4a-251205-006 (E3Q DZF2)Apache License 2.0: LICENSE.
e3q-S928USQS6DZF2 (oráculo físico P0, diseño de banco, geometría de pipe para DZF2).cve-2026-43499-app.so) con slide_app.c: plantados de sellos residuales, soft_match, recorrido REPLANT, walk_nice, NO_PLANT, ganchos de plantado EMPTY, peek de banco, cableado de drenaje.O_APPEND (evita la sobrescritura del log entre padre/hijo).export ANDROID_NDK_HOME=/path/to/ndk # e.g. r28 / API 34 clang
make -j$(nproc)
# or:
make app API=34
Salidas:
build/e3q-S928USQS6DZF2/cve-2026-43499-app.so
build/e3q-S928USQS6DZF2/cve-2026-43499-root
build/e3q-S928USQS6DZF2/cve-2026-43499 # optional standalone
ADB de Windows (o adb del host) contra el serial R5CXB20H9FD (unidad de investigación de ejemplo):
# Prefer the rebuilt helper (O_APPEND logs), not only the APK copy.
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-app.so /data/local/tmp/
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-root /data/local/tmp/
adb shell "run-as dev.busung.s25uroot sh -c '
mkdir -p files/payload-overrides/e3q-S928USQS6DZF2
cp /data/local/tmp/cve-2026-43499-app.so \
files/payload-overrides/e3q-S928USQS6DZF2/
cp /data/local/tmp/cve-2026-43499-root files/
chmod 700 files/cve-2026-43499-root \
files/payload-overrides/e3q-S928USQS6DZF2/cve-2026-43499-app.so
'"
export APP_STACK_UAF_STAMP=1
export APP_STAMP_PLANT=soft
export APP_STAMP_SOFT_MATCH=1
export APP_STAMP_FIXED_SHIFT=2
export APP_BANK_VALID_ROOT=1
export APP_STAMP_STATUS_PATH=/data/user/0/dev.busung.s25uroot/files/stamp_status_last.txt
# run via helper --run-payload ... (see docs/PROGRESS.md)
# After soft_match plant: change residual prio then force task nice change.
export APP_STAMP_REPLANT_WALK=1
export APP_STAMP_WALK_PRIO=100
export APP_STAMP_WALK_NICE=18 # must differ from first nice (default 19)
# Prefer EMPTY bank for some paths; still KP without residual kVA EMPTY plant
No vuelva a escanear los desplazamientos de plantado 0–4; la base 2 está establecida.
| Documento | Contenido |
|---|---|
| docs/PROGRESS.md | Matriz de hitos, afirmaciones OBS/SRC, punto de retomada |
| docs/ENV_REFERENCE.md |
Úselo únicamente en dispositivos de su propiedad o que esté autorizado explícitamente a probar. Este árbol es software de investigación para una ruta bloqueada de teléfono de producción; no es un root terminado ni un instalador de KernelSU.
La integración con KernelSU queda fuera de alcance hasta que existan una escritura fiable de pipe/phys y una ruta de root. No trate este repositorio como listo para KSU.
| Etapa | Estado |
|---|
| Fuga mm de KernelSnitch / preparación de página | Funciona en producción |
| Reclamación de banco + MSG_PEEK (owner=1) | Funciona |
| Armado clásico de UAF residual de pila EDEADLK | Funciona |
| Plantado de pila (nfds ≤ 320, desplazamiento residual base=2) | Funciona |
| Coincidencia con salida temprana en prioridad 120 (no 139) | Funciona |
| Geometría de escritura suave bajo salida temprana | Plantada de forma segura; sin recorrido |
REPLANT + walk_nice forzado con recorrido adjust_pi | Probado; KP hasta ahora |
Oráculo de puerta hits>0 | Abierto |
| phys-rw de pipe / root de Android / KernelSU | No alcanzado |
| Variables de entorno para rutas de sello/banco |
| docs/RUN_HISTORY.md | Historial condensado de ejecuciones en dispositivo (RUN047–062) |