
CVE-2026-43499 (IonStack/GhostLock) PoC de re-root en C puro para Samsung SM-T878U / gts7l (T878USQS8DXE1)
Prueba de concepto de re-root asistido por host, en C puro, para Samsung Galaxy Tab S7 (SM-T878U / gts7l) contra CVE-2026-43499 (IonStack / GhostLock).
La cadena de ejecución utiliza únicamente componentes nativos en C/ELF. No requiere
Python, Java, DEX, app_process ni una JVM en el dispositivo Android. ADB se utiliza
para el despliegue y la verificación.
Este POC falla de forma segura a menos que coincidan todas las comprobaciones del perfil:
device: gts7l
Android: 13 / SDK 33
fingerprint: samsung/gts7lsqwnc/gts7l:13/TP1A.220624.014/T878USQS8DXE1:user/release-keys
kernel: 4.19.113
build: T878USQS8DXE1
Las ejecuciones no compatibles o fallidas pueden provocar pánico o reinicios del dispositivo. Mantenga disponible una vía de recuperación.
Este repositorio está estrictamente limitado al perfil de firmware indicado arriba. No es una herramienta de rooting de propósito general, y los offsets o suposiciones no deben reutilizarse en otros dispositivos sin una validación independiente.
adb devices -l
Después:
./build/smt878u-ionstack-reroot -s SERIAL --preflight-only
./build/smt878u-ionstack-reroot -s SERIAL --validate-only
./build/smt878u-ionstack-reroot -s SERIAL
Cuando el host reporte éxito, verifique el root y abra una shell:
adb -s SERIAL shell /data/local/tmp/su -c id
adb -s SERIAL shell /data/local/tmp/su
-s SERIAL es opcional cuando hay exactamente un dispositivo ADB conectado.
Requisitos:
clang, make y adbmake -j4
Anule la detección cuando sea necesario:
make NDK_ROOT=/path/to/android-ndk API=35 -j4
Todos los artefactos se generan en build/.
El controlador del host es compatible con macOS arm64, Linux x86_64 y Windows x86_64. Los artefactos del dispositivo Android son idénticos en todas las plataformas del host.
# native host controller only
make host
# Windows x86_64 controller with LLVM-MinGW
make host-windows \
WINDOWS_CC=/path/to/llvm-mingw/bin/x86_64-w64-mingw32-clang
Comience con la comprobación de perfil sin exploit, luego la validación y finalmente la cadena completa:
./build/smt878u-ionstack-reroot -s SERIAL --preflight-only
./build/smt878u-ionstack-reroot -s SERIAL --validate-only
./build/smt878u-ionstack-reroot -s SERIAL
Los registros se escriben en results/YYYY-MM-DD/ de forma predeterminada.
./tools/collect_reboot_artifacts.sh SERIAL
su después de una ejecución exitosaEl cliente compatible orientado al usuario se instala en /data/local/tmp/su. Se
conecta al daemon root temporal a través de /data/local/tmp/temp_su.sock. No lo
mueva a /system/bin ni confíe en que sobreviva a un reinicio.
Este árbol comenzó a partir del empaquetado público xpad2-ionstack-poc y una
instantánea del código fuente de IonStack CVE-2026-43499, y luego se re-portó a
SM-T878U (gts7l / T878USQS8DXE1).
GPL-3.0-or-later (LICENSE)src/exploit/ y tools/su_daemon.c: se conserva
la procedencia Apache-2.0 (NOTICE, licenses/Apache-2.0.txt)No incluya identificadores de dispositivo, imágenes de firmware privadas, volcados de
memoria (crash dumps) u otros datos sensibles en un issue público. Consulte SECURITY.md.
Se proporciona tal cual, sin garantía de ningún tipo. Los autores y colaboradores no son responsables del mal uso, daños o consecuencias legales derivados del uso de este material.
| Ruta | Descripción |
|---|
src/host/ | Orquestador ADB del lado del host |
src/device/ | Helpers de reroot / rendimiento en el dispositivo |
src/exploit/ | Cadena de exploit derivada de IonStack (offsets SM-T878U) |
src/trigger/ | Sonda de diagnóstico / Chainwalk |
tools/su_daemon.c | Componentes del daemon/cliente su temporal |
tools/collect_reboot_artifacts.sh | Recopilador de artefactos post-reinicio |
build/ | Salidas de compilación (ignoradas por git) |
results/ | Registros de ejecución (ignorados por git) |