
Poco M7 Plus (SM6375) पर Qualcomm GBL Exploit (CVE-2026-24088) के माध्यम से Temporary Root Research + GhostLock Kernel Analysis (CVE-2026-43499)
अस्वीकरण: यह दस्तावेज़ पूरी तरह से शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए लिखा गया है। सभी परीक्षण मेरे अपने डिवाइस पर किए गए थे। ब्रिक हुए डिवाइस, डेटा हानि, या इस जानकारी के दुरुपयोग के लिए मैं ज़िम्मेदार नहीं हूँ। यहाँ चर्चा की गई कमज़ोरियाँ पहले से ही सार्वजनिक रूप से उजागर और पैच की गई हैं। जिन डिवाइस के आप मालिक नहीं हैं, उन पर इसे आज़माने का प्रयास न करें।
| फ़ाइल | विवरण |
|---|---|
| GBL-AutoRoot.bat | वन-क्लिक एक्सप्लॉइट ऑटोमेशन टूल (Windows) |
उपयोग कैसे करें:
GBL-AutoRoot.bat डाउनलोड करेंCVE-2026-24088 से प्रभावित किसी भी Qualcomm ABL डिवाइस के साथ संगत। यदि आपका डिवाइस
OKAYलौटाता है, तो रूट एक्सेस स्वचालित रूप से प्रदान कर दिया जाता है।
यह टूल Qualcomm ABL कमज़ोरी (CVE-2026-24088) को लक्षित करता है। यदि आपके डिवाइस में कमज़ोर SoC है और अभी तक पैच किया गया फ़र्मवेयर प्राप्त नहीं हुआ है, तो यह टूल काम करेगा।
| स्थिति | डिवाइस / SoC परिवार | उदाहरण डिवाइस |
|---|---|---|
| 🟢 पुष्ट | Snapdragon 695 (SM6375) | POCO M7 Plus 5G, Redmi 15 5G |
| 🟡 संभावित | Snapdragon 8 Gen 3 (SM8650) | Xiaomi 14 / Pro / Ultra, Redmi K70 Pro |
| 🟡 संभावित | Snapdragon 8 Gen 2 (SM8550) | Xiaomi 13 / Pro, POCO F5 Pro, Redmi K60 Pro |
| 🟡 संभावित | Snapdragon 8+ Gen 1 (SM8475) | Xiaomi 12T Pro, POCO F5 |
| 🟡 संभावित | Snapdragon 888 (SM8350) | Mi 11, Mi 11X Pro, POCO F3 |
| 🟡 संभावित | Snapdragon 7+ Gen 3 (SM7675) | POCO F6 |
| 🟡 संभावित | Snapdragon 7 Gen 3 (SM7550) | Xiaomi Civi 4 |
| 🟡 संभावित | Snapdragon 695 5G (SM6375) | POCO X4 Pro 5G, Redmi Note 11 Pro 5G |
| 🟡 संभावित | Snapdragon 680 (SM6225) | Redmi Note 11, Redmi 10C |
| 🟡 संभावित | Snapdragon 662 (SM6115) | POCO M3, Redmi 9T |
| 🔴 कोई समर्थन नहीं | MediaTek (MTK) | POCO X6 Neo, Redmi Note 13 Pro+ |
| 🔴 कोई समर्थन नहीं | पैच किया गया फ़र्मवेयर | HyperOS 3.0.304.0+ (सुरक्षा पैच लागू) |
📝 समुदाय परीक्षण आवश्यक: मेरे पास परीक्षण के लिए ये सभी डिवाइस उपलब्ध नहीं हैं। यदि आपके पास "संभावित रूप से समर्थित" डिवाइस में से कोई है, तो कृपया टूल का परीक्षण करें और मुझे परिणाम बताएं। इससे मुझे आपके डिवाइस को "पुष्ट कार्यशील" सूची में आधिकारिक रूप से जोड़ने में मदद मिलेगी!
| फ़ील्ड | मान |
|---|---|
| डिवाइस | Poco M7 Plus 5G (कोडनेम: spring) |
| चिपसेट | Qualcomm SM6375 (Snapdragon 6s Gen 3) |
| आर्किटेक्चर | AArch64, KASLR सक्षम |
| SELinux | Enforcing (एक्सप्लॉइट से पहले) |
| बूटलोडर | LOCKED |
| परीक्षण प्लेटफ़ॉर्म | Windows 11, ADB Platform Tools |
| HyperOS संस्करण | कर्नेल संस्करण | GhostLock परिणाम | GBL एक्सप्लॉइट परिणाम |
|---|---|---|---|
| 2.0.202.0 | 6.1.118-android14-11-ga3b9c44908dd-ab13320413 | ❌ कर्नेल पैनिक | ✅ कार्यशील |
| 2.0.208.0 | 6.1.138-android14-11-g51f8c580613d-ab13911623 | ❌ कर्नेल पैनिक | ✅ कार्यशील |
रिसर्च नोट: मैंने शुरू में HyperOS 2.0.202.0 पर परीक्षण किया जहाँ GhostLock ने कर्नेल पैनिक का कारण बना। फिर मैंने 2.0.208.0 पर अपडेट किया यह जाँचने के लिए कि क्या नया कर्नेल बिल्ड (6.1.118 -> 6.1.138) GhostLock की अस्थिरता को हल करेगा। पैनिक बना रहा - दोनों बिल्ड समान 6.1
pselect/fd_setआंतरिक लेआउट साझा करते हैं जिसे GhostLock संभाल नहीं सकता। GBL एक्सप्लॉइट दोनों संस्करणों पर काम करता रहा।
इस रिसर्च के दौरान, मैंने बूटलोडर अनलॉक किए बिना इस डिवाइस पर अस्थायी रूट प्राप्त करने के लिए दो स्वतंत्र एक्सप्लॉइट पथों का परीक्षण किया:
| दृष्टिकोण A: GBL एक्सप्लॉइट | दृष्टिकोण B: GhostLock | |
|---|---|---|
| लेयर | बूटलोडर (ABL/fastboot) | कर्नेल (Linux 6.1) |
| CVE | CVE-2026-24088 | CVE-2026-43499 |
| इस डिवाइस पर परिणाम | ✅ कार्यशील | ❌ कर्नेल पैनिक |
| रूट प्रकार | अस्थायी (टेदर) | अस्थायी (टेदर) |
| ADB आवश्यक? | हाँ (fastboot मोड) | हाँ (शेल एक्सेस) |
| कर्नेल संस्करण के प्रति संवेदनशील? | नहीं | हाँ - केवल 6.6-6.12 पर स्थिर |
GBL एक्सप्लॉइट काम कर गया। कर्नेल संस्करण बेमेल के कारण GhostLock कर्नेल पैनिक के साथ विफल रहा। दोनों निष्कर्ष नीचे विस्तार से प्रलेखित हैं।
CVE-2026-24088 कई डिवाइसों में Qualcomm के Android Boot Loader (ABL) को प्रभावित करता है।``` Jan 2026 -> Vulnerability discovered during ABL unpacking & analysis Feb 2026 -> Qualcomm patches: QcomModulePkg: Fix propagation of untrusted input into kernel cmdline Mar 2026 -> Public PoC released; Xiaomi begins rolling out HyperOS 3.0.304.0 (patched) Jun 2026 -> CVE-2026-24088 officially assigned in Qualcomm Security Bulletin
### एक्सप्लॉइट चेन की व्याख्या
यह एक्सप्लॉइट बूटलोडर स्तर पर **तीन-चरणीय चेन** के रूप में काम करता है:
#### चरण 1 - अहस्ताक्षरित GBL निष्पादन
Android 16 में, Qualcomm का ABL `efisp` पार्टीशन से Generic Bootloader (GBL) लोड करता है। महत्वपूर्ण खामी: **ABL केवल यह जाँचता है कि बाइनरी एक वैध UEFI एप्लिकेशन है या नहीं - यह इसके क्रिप्टोग्राफिक हस्ताक्षर को सत्यापित नहीं करता।** इसका मतलब है कि एक कस्टम, अहस्ताक्षरित UEFI एप्लिकेशन को `efisp` में रखा जा सकता है और यह पूर्ण विशेषाधिकारों के साथ बूटलोडर स्तर पर निष्पादित होगा।
#### चरण 2 - कर्नेल कमांड-लाइन इंजेक्शन
`fastboot oem set-gpu-preemption` कमांड में **इनपुट सैनिटाइज़ेशन का अभाव** है। ABL बिना फ़िल्टर किए प्रदान किए गए आर्ग्युमेंट को सीधे कर्नेल कमांड लाइन में जोड़ देता है।
`androidboot.selinux=permissive` को एक अतिरिक्त आर्ग्युमेंट के रूप में पास करके:```
fastboot oem set-gpu-preemption 0 androidboot.selinux=permissive
...बूटलोडर androidboot.selinux=permissive को kernel cmdline में लिखता है, जिसे Android की init प्रक्रिया बूट के समय पढ़ती है - प्रभावी रूप से SELinux प्रवर्तन को अक्षम कर देती है।
efisp में रखा गया एक कस्टम UEFI एप्लिकेशन is_unlocked और is_unlocked_critical फ्लैग सेट करके बूटलोडर को स्थायी रूप से अनलॉक कर सकता है। (इस चरण का परीक्षण नहीं किया गया - इसमें हार्ड ब्रिक का जोखिम है।)
⚠️ आगे बढ़ने से पहले रुकें: पहले अनुभाग 7 में पैच जाँच चलाएँ। यदि आपका डिवाइस पैच किया गया है, तो इनमें से कुछ भी काम नहीं करेगा।
पूर्वापेक्षाएँ: