
Adaptation liée à l'appareil de la CVE-2026-64560 pour Xiaomi 15 dada OS4.0.0.8
dada) CVE-2026-64560Adaptation spécifique à l’appareil de la preuve de concept Android NebuSec CVE-2026-64560 pour une build exacte du Xiaomi 15. Elle fournit un accès root temporaire pour le boot en cours via un assistant accessible uniquement par ADB shell.
[!WARNING] Ceci est un code d’exploitation de noyau expérimental. Il peut redémarrer l’appareil, corrompre l’état du noyau ou entraîner une perte de données. Utilisez-le uniquement sur un appareil que vous possédez ou pour lequel vous êtes explicitement autorisé à tester. Sauvegardez d’abord les données importantes.
| Propriété | Valeur requise |
|---|---|
| Appareil | Xiaomi 15 / dada |
| Fingerprint | Xiaomi/dada/dada:17/CP2A.260605.016/OS4.0.0.8.XOCCNXM:user/release-keys |
| Noyau | 6.6.118-android15-8-gb9cc6ec16bc8-abogki536571621-4k |
| Taille de page / CPU | 4 KiB / 8 CPU en ligne |
| SHA-256 du boot d’origine | 8ffe7c88d05348ecaa334ed05ef2aceb0e0cfdc8c7eaa73b6d9ba9452998e85f |
| SHA-256 de l’image décodée | 1b79cadcee836a77c7c4d918f53bc24f7646dd216324de8910b00e50473c1bed |
Le lanceur rejette tout fingerprint inattendu et vérifie chaque payload fourni avant exécution. Ce dépôt ne contient ni images firmware, ni clés d’appareil, ni secrets propres à l’appareil.
Prérequis :
adb disponible dans le PATHDepuis la racine du dépôt :
powershell -ExecutionPolicy Bypass -File .\scripts\root.ps1
Si plusieurs appareils ADB sont connectés, sélectionnez-en un explicitement :
powershell -ExecutionPolicy Bypass -File .\scripts\root.ps1 -Serial SERIAL
Après ROOT_SUCCESS, tout nouveau terminal peut ouvrir le shell root temporaire :
adb -s SERIAL shell -t /data/local/tmp/su
Exécutez id pour vérifier uid=0(root). L’accès ne dure que pour le boot en cours ; relancez le script après un redémarrage. Aucune partition boot, vendor ou system n’est modifiée.
L’exploit contient une course (race) probabiliste dans le noyau. Le lanceur utilise automatiquement deux stratégies de récupération vérifiées indépendamment et effectue un cold-boot entre les résultats dangereux ou non concluants. La limite par défaut est de 12 boots et peut être modifiée avec -MaxBoots.
Android NDK r29 et API 35 sont les valeurs par défaut de compilation reproductible :
.\scripts\build.ps1
Le script compile les deux stratégies d’exploitation et l’assistant su temporaire, nettoie les sorties et vérifie leurs valeurs SHA-256 épinglées.
Créez un profil brouillon en lecture seule pour un autre appareil connecté et enregistrez ses hashs exacts boot/Image :
.\scripts\new-target.ps1 -Target TARGET `
-BootImage .\stock_boot.img `
-DecodedImage .\Image
Les profils générés sont toujours marqués draft. Le lanceur de publication les refuse jusqu’à ce que les offsets spécifiques à l’appareil, les paramètres de course, les portes de restauration, les hashs d’artefacts et la chaîne complète aient été examinés et vérifiés. Voir docs/PORTING.md pour le flux de travail.
L’amont principal est
NebuSec/CyberMeowfia.
Les révisions exactes et les correctifs Linux sont listés dans
docs/UPSTREAM.md. Cette adaptation conserve la licence Apache 2.0 amont ; voir LICENSE et NOTICE.
| Chemin | Objectif |
|---|
bin/ | Payloads de publication AArch64 vérifiés |
profiles/ | Manifests de cibles versionnés et épingles d’artefacts |
src/ | Sources C correspondantes |
scripts/root.ps1 | Vérifications de cible, exécution, nouvelle tentative et récupération |
scripts/build.ps1 | Compilation NDK reproductible |
scripts/new-target.ps1 | Échafaudage de profil de cible en lecture seule |
tools/derive_profile.py | Dérivation de profil en lecture seule à partir d’une Image brute |
docs/PORTING.md | Liste de contrôle d’adaptation et de promotion de nouvelle build |
docs/UPSTREAM.md | Provenance amont et révisions corrigées |
docs/TECHNICAL.md | Notes d’adaptation de l’appareil |
docs/TESTING.md | Critères de vérification et limites observées |