
CVE-2026-43499 port de recherche pour Galaxy Z Fold4 SM-F936W F936WVLU1AVGA (en cours)
Port de recherche spécifique à l'appareil de CVE-2026-43499 (IonStack PI write-what-where) pour le Galaxy Z Fold4 canadien SM-F936W sous le firmware F936WVLU1AVGA.
Ce dépôt est l'équivalent Fold4 de
CVE-2026-43499-S24U et
CVE-2026-43499-A36. Il
documente l'état d'avancement actuellement incomplet : la récupération (reclaim),
l'armement de l'UAF leftover-stack et la couverture de leftover.lock sont en place ;
l'insertion lock.waiters de [7] n'atterrit jamais sur la page récupérée.
CFI / physrw / root ne sont pas atteints.
Les offsets et les layouts ne s'appliquent qu'à ce firmware. Ne pas copier les constantes
de S24U / S25 / A36 / S9180 / GRKU sur cette cible. En particulier,
SKB_DATA_DELTA vaut -0xe80 ici (S9180 vaut -0x1000).
À utiliser uniquement sur des appareils que vous possédez ou pour lesquels vous êtes explicitement autorisé à tester.
Model: SM-F936W
Codename: q4q
Board: taro (Snapdragon 8 Gen 1)
Android: 12 / One UI 4.1.1 (SDK 32)
AP / PDA: F936WVLU1AVGA
Fingerprint: samsung/q4qcsx/q4q:12/SP2A.220305.013/F936WVLU1AVGA:user/release-keys
Kernel: 5.10.81-android12-9-24709469-abF936WVLU1AVGA
Architecture: arm64 / 4K pages
Serial used: RFCT70A6APD (authorized owner device)
Empreinte SHA-256 de l'Image
9ec34bbfa6a732001ead04a3e6aea8a6ad2283e3280b8b7d024c47056003fe3d.
Empreinte SHA-256 du vmlinux.elf récupéré
a5a5fa849f3e47f185d8cf4d5796b2ada10d251153a5fcea51ba138e0c565a0c.
L'Image brute et vmlinux.elf ne sont pas fournis (voir
analysis/boot-unpack/SHA256SUMS).
| Étape | Statut |
|---|---|
| Identité de l'Image, kallsyms, empreinte P0 | Terminé |
| Waiter / task PI / fops / slab mm (0x3c0, ordre 3) | Terminé (cette Image) |
| Fuite mm KernelSnitch + préparation de page | Fonctionnel |
| Récupération skb predrain=768, envois finaux=1 | Fonctionnel |
| Survie du leftover EDEADLK classique | Fonctionnel (prouvé sur Image) |
stack_page+0x3cb0 résiduel (aussi +0xbcb0) | Fonctionnel |
| leftover.lock IPv6 MCAST à buf+0x118 | Mesuré (v93 ; au-delà de la copie de 264 octets) |
| SOL_SOCKET 1000 couvre leftover.lock à +0x80 | Fonctionnel (v96 en conditions réelles) |
| Pose de leftover.lock = fake_lock | Fonctionnel |
| Parcours distant MARK@+0x80 | Prouvé (redémarrage) |
| fake_lock@+0x80 + setattr owner=1 | success=1, aucune mutation de page |
Insertion [7] du leftover sur la page | Ouvert (scan résiduel pleine page v104 : aucun hit) |
| Écriture CFI / phys-rw via pipe / root / KernelSU | Non atteint |
Dernier artefact en conditions réelles :
analysis/artifacts/cve-2026-43499-v104-resscan
(SHA-256 dd7968e71f2c151be46b7c386cd1380ace191854d36c08c11283266b82c8656b),
boot f5264a43-7544-460e-a70d-becf90960383, warranty_bit=0.
Voir docs/PROGRESS.md pour la matrice des jalons.
src/targets/q4q-F936WVLU1AVGA/ (offsets dérivés de l'Image).src/) : pose leftover so1000, mesure stamp-SP,
peek résiduel n'importe où, DIAG_LOCK_MINIMAL.feature/grku-race-parity @ 749633c (pas les constantes Fold4).Il ne contient pas d'archives du firmware, d'Image brute du noyau, de vmlinux.elf,
de code source d'application Android, ni de module KernelSU Fold4.
export ANDROID_NDK_HOME=/path/to/android-ndk # NDK r29 or compatible
make TARGET=q4q-F936WVLU1AVGA API=32
Sorties :
build/q4q-F936WVLU1AVGA/cve-2026-43499
build/q4q-F936WVLU1AVGA/cve-2026-43499-app.so
build/q4q-F936WVLU1AVGA/cve-2026-43499-root
Considérez les binaires comme diagnostiques. Ne considérez pas un setattr success=1 comme une
écriture [7] ou [11] terminée.
Conservez-les sauf si un nouveau fait concernant l'Image impose un changement :
DIAG_RECLAIM_PREDRAIN_SENDS=768
DIAG_RECLAIM_SENDS=1
DIAG_WRITE_SHAPE=3
DIAG_SELF_WRITE_OFF=0x6000
DIAG_PERF_RESIDUAL=1
DIAG_RECLAIM_PEEK=1
ASHMEM_MISC_FOPS avant un
HIT d'auto-écriture skb-peek (self_src == fake_fops) n'est pas utile sur ce
firmware.leftover.task sur init_task ou sur le fake_task de la page supprime
[7]. Écraser leftover.task, empty-leftmost, ou prio=0 échoue également.| Doc | Contenu |
|---|---|
| docs/PROGRESS.md | Matrice des jalons, faits en conditions réelles, porte ouverte |
| docs/SM-F936W-F936WVLU1AVGA.md | Fiche de la cible |
| analysis/reports/PI_TREE_NEXT_GATE_20260813.md | Identité [7] vs [11] |
| src/targets/q4q-F936WVLU1AVGA/provenance.md | Empreintes du firmware / de l'Image |
Licence Apache 2.0 : LICENSE.