
Kernel root exploit (CVE-2026-43499) for some Amazon devices
Este es un exploit de root a nivel de kernel para el Amazon Fire Max 11 (sunstone) y el Fire TV Stick 4K Max 2.ª generación / 2023 (karat), adaptado de CVE-2026-43499 en CyberMeowfia.
Se admiten dos dispositivos, ambos con Fire OS 8. Cada uno tiene su propio objetivo de compilación.
sunstone)| Fire OS | Build | Incremental | Kernel |
|---|---|---|---|
| 8.3.3.8 | RS8338.3339N | 0030132734852 | -ge7a6aa0ea53f |
| 8.3.3.7 | RS8337.3186N | 0029461607044 | -gee3b4a65f51d |
| 8.3.3.6 | RS8336.3103N | 0028656279428 | -gda010c50409f |
| 8.3.3.5 | RS8335.2972N | 0027716721796 | -g7ec28efd738a |
| 8.3.3.3 | RS8333.2734N | 0026441592452 | -g76402f9d634d |
| 8.3.3.2 / 8.3.3.1 / 8.3.3.0 / 8.3.2.7 | RS8332.3115N | 0025837710212 | -gf66ba269681b |
| 8.3.2.4 | RS8324.2314N | 0023153150596 | -g82c06325e9f8 |
| 8.3.2.2 | RS8322.2053N | 0022045787524 | -g89f110867b4a |
| 8.3.2.1 | RS8321.1924N | 0021911536772 | -g096b58f0a5d7 |
| 8.3.2.0 | RS8320.1807N | 0021777289092 | -g66ce35ca5a96 |
| 8.3.1.9 | RS8319.1664N | 0021508817028 | -gec87eda1378d |
karat)Requiere GNU Make y Android NDK r29.
make # Fire Max 11 (sunstone), el predeterminado
make PROJECT=karat # Fire TV Stick 4K Max 2.ª generación
O compila un zip distribuible, que se encarga de todo por ti:
./makedist.sh # sunstone
PROJECT=karat ./makedist.sh # karat
El resultado se escribe en dist/ghostlock-<project>-v<version>.zip, donde la
versión proviene del archivo VERSION (anula con VERSION=x.y.z ./makedist.sh).
./root.sh
En Windows, ejecuta root.bat.
El script reinicia el dispositivo, ejecuta el exploit y te deja en un shell de root cuando termina. Si falla, reintentará automáticamente hasta 8 veces.
Si el dispositivo está conectado por USB, el script también desactiva el Wi-Fi en cada intento, lo que hace que el exploit sea notablemente más fiable.
Si tiene éxito, verás un prompt de shell de root como este:
root@sunstone:/ #
En las versiones más recientes de Fire OS, Amazon añadió KASLR, por lo que puede tardar unos minutos en ejecutarse por completo. Ten paciencia. Una vez que esté activo, su funciona desde cualquier adb shell hasta el siguiente reinicio.
También hay un shell de enlace en 127.0.0.1:9999, que permanece abierto mientras dure el root. La forma más fácil de acceder es ejecutar nc en el propio dispositivo:
adb shell -t "nc 127.0.0.1 9999"
O reenvía el puerto y conéctate desde el host:
adb forward tcp:9999 tcp:9999
stty raw -echo; nc 127.0.0.1 9999; stty sane
[!CAUTION] Mientras tengas root, nuestro dispositivo sigue usando dm-verity, por lo que cualquier modificación en las particiones system/vendor/etc. resultará en un brick.
Dañar particiones críticas como LK, TEE o Preloader también resultará en un brick. Usa este exploit bajo tu propio riesgo.
En el Fire TV Stick, se abre un segundo shell de root sin procesar en 127.0.0.1:9060 para Launcher Manager.
LM normalmente genera su propio shell como usuario del sistema, pero reutiliza el puerto si ya está abierto, por lo que si el exploit mantiene 9060 con un shell de root, debería operar como root en su lugar.
Ejecuta primero el exploit para que reclame el puerto y luego (re)inicia LM.
Las actualizaciones OTA se desactivan automáticamente en cuanto el root tiene éxito. Una sola OTA puede moverte a una compilación que no es compatible aquí, o que corrige el exploit.
Los paquetes exactos difieren entre la tableta y el Fire TV Stick; el exploit elige el conjunto correcto según el dispositivo. Busca las líneas OTA: pm ... ok en la salida para confirmarlo.
Si algún paso informa not applied, ejecútalo tú mismo desde el shell de root.
En el Fire Max 11 (sunstone):
pm disable com.amazon.device.software.ota
pm disable com.amazon.kindle.otter.oobe.forced.ota
sync
En el Fire TV Stick (karat):
pm disable com.amazon.device.software.ota
pm clear com.amazon.device.software.ota
pm disable com.amazon.device.software.ota.override
pm disable-user com.amazon.sneakpeek
pm disable com.amazon.client.metrics
sync
Esto sobrevive a los reinicios, pero no a un restablecimiento de fábrica. Para volver a habilitarlo, usa pm enable (o pm enable-user) con los mismos paquetes desde un shell de root.
| Fire OS | Build | Incremental | Kernel |
|---|
| 8.1.8.2 | RS8182.3811N | 0032548774788 | -g76bdd754c12c |
| 8.1.8.0 | RS8180.3739N | 0032280320768 | -g76bdd754c12c |
| 8.1.8.0 | RS8180.3729N | 0032280318208 | -g76bdd754c12c |
| 8.1.7.4 | RS8174.3648N | 0031877644288 | -ge1cb3cb5ad98 |
| 8.1.7.4 | RS8174.3641N | 0031877642496 | -ge1cb3cb5ad98 |
| 8.1.6.9 | RS8169.3556N | 0031139423232 | -ge1cb3cb5ad98 |
| 8.1.6.6 | RS8166.3482N | 0030736751236 | -gff609fc8f789 |
| 8.1.6.0 | RS8160.3380N | 0030501844100 | -ga8c852b26125 |
| 8.1.6.0 | RS8160.3372N | 0030501842052 | -ga8c852b26125 |
| 8.1.5.8 | RS8158.4105N | 0030468475268 | -gb7ca23cc70e6 |
| 8.1.5.5 | RS8155.3474N | 0029998551684 | -g05616ee8f7f7 |
| 8.1.5.3 | RS8153.3202N | 0029528720004 | -g05616ee8f7f7 |
| 8.1.4.9 | RS8149.3133N | 0028723395972 | -gb0c9d6e017fb |
| 8.1.4.5 | RS8145.3070N | 0028186508932 | -gabbd3a8e8dee |