
पिक्सेल डिवाइसेज़ के लिए रूट प्राप्त करने में सहायक CVE शोध और एक्सप्लॉइट्स
एक अनप्रिविलेज्ड adb shell से एक स्टॉक, लॉक्ड-बूटलोडर Google Pixel को रूट करें, एक
kernel CVE का उपयोग करते हुए — न अनलॉक, न फ्लैश, न विक्रेता सहायता।
एक यूज़रस्पेस-रिचेबल kernel बग एक अल्पकालिक read/write प्रिमिटिव देता है। वह प्रिमिटिव
चल रहे GKI
kernel में एक KernelSU मॉड्यूल को लेट-लोड करने में खर्च किया जाता है, जिसके बाद
रूट उस KernelSU मैनेजर को सौंप दिया जाता है जो पहले से इंस्टॉल है।
कोई पार्टीशन नहीं लिखा जाता, इसलिए रीबूट ही अनइंस्टॉल है। सब कुछ होस्ट से
adb के माध्यम से एक ही एक्ज़ीक्यूटेबल, ./pixel-ksu-root से चलता है।
| CVE | बग | यह कहाँ खड़ा है |
|---|---|---|
| CVE-2026-43499 — GhostLock | एक futex PI वॉक एक rt_mutex_waiter का अनुसरण करता है जिसे remove_waiter() लटकता छोड़ देता है, जिसे एक स्टैक स्लॉट से पढ़ा जाता है जिसे pselect(2) ने फिर से अधिग्रहित कर लिया है | रूट करता है, हार्डवेयर-सत्यापित; default रेसिपी, इसलिए एक साधारण रन इसे ले लेता है |
| CVE-2026-43049 — FFWheel | hidpp_probe() फोर्स-फीडबैक इनिट से पहले इनपुट डिवाइस को पब्लिश करता है और hid_hw_stop() के बिना एरर लौटाता है, इसलिए एक फ्री किया गया struct uhid_device /dev/input/eventN के माध्यम से पहुँच योग्य बना रहता है | रूट करता है, हार्डवेयर-सत्यापित; एक अनप्रिविलेज्ड शेल से मनमाने kernel read/write तक एक use-after-free, फिर जगह पर ही एक own-cred ओवरराइट |
| CVE-2026-93189 — Joyride | hid_hw_stop() कभी इनपुट रुकने का इंतज़ार नहीं करता, इसलिए एक विफल प्रोब उस struct hidraw को फ्री कर देता है जिसमें hidraw_report_event() अभी भी दूसरे प्रोसेसर पर लिख रहा है | संभावित उत्तराधिकारी; फ्री तक का रास्ता हार्डवेयर पर एक अनप्रिविलेज्ड शेल से /dev/uhid के माध्यम से चला जाता है, और उन बिल्ड्स पर खुला है जो ऊपर की दोनों चेन बंद कर देते हैं |
| CVE-2026-46242 — BadEpoll | __ep_remove() file->f_ep को साफ़ करता है और फ़ाइल का उपयोग जारी रखता है, इसलिए एक समवर्ती __fput() उस eventpoll को फ्री कर देता है जिसके माध्यम से वह अभी भी लिख रहा है | आंशिक; read और write चेन दोनों शुरू से अंत तक चलती हैं, लेकिन slab सीमा के पार डिलीवरी अनसुलझी है |
| CVE-2026-56945 — RogueWave | bigo_iommu_fault_handler() अपने कॉलर के बारे में एक प्रलेखित और गलत धारणा पर, बिना लॉक के एक ड्राइवर-ग्लोबल इंस्टेंस लिस्ट पर चलता है | सार्वजनिक AMediaCodec API के माध्यम से बिना प्रिविलेज के पहुँच योग्य; फॉल्ट हैंडलर स्वयं अभी तक एंटर नहीं किया गया है |
| CVE-2026-56914 — DirtyDock | gcip_iommu_mapping_unmap_buffer() अपने लॉकिंग वेरिएंट के बजाय अनलॉक्ड set_page_dirty() से एक pinned DMA पेज को डर्टी करता है, जो बैकिंग मेमोरी के टियरडाउन से रेस करता है | शुरू से अंत तक ट्रिगर करने योग्य, हालाँकि डिवाइस नोड प्रिविलेज-गेटेड है; दो रेसिंग रणनीतियाँ गलत साबित हुईं, टाइमिंग अभी तक नहीं जीती गई |
| CVE-2026-64468 — Frostbind | binder_free_transaction() एक रेफरेंस रखे बिना t->to_proc को डीरेफरेंस करता है | हंट; कमज़ोर read चलती है, लेकिन बेयर मेटल पर रेस हार जाती है |
| CVE-2026-64469 — Frostwalk | Frostbind का एक सहोदर, उसी फंक्शन में: binder_free_transaction() की अनलॉक्ड read binder_thread_release() के एक अलग थ्रेड के transaction_stack पर चलने से रेस करती है | हंट; free और walk दोनों पहुँच योग्य पुष्ट, तंत्र में कोई रूट निर्भरता नहीं — Shizuku की तरह एक ऐप प्रोसेस तक पहुँचता है; verify-read के बिना एक रिक्लेम प्रयास (flood + pin) अभी तक सफल नहीं हुआ — write का वास्तविक लक्ष्य अभी भी अलग नहीं किया गया है |
| CVE-2026-64560 — Zombietick | एक प्रोसेस-व्यापी POSIX CPU टाइमर को कतार में होते हुए फ्री कर दिया जाता है, क्योंकि posix_cpu_timer_del() de_thread() द्वारा ->sighand को null करने के बाद जल्दी लौट आता है | हंट; KASLR चरण सफल होता है, ब्रिज डिस्क्रिप्टर कभी वैलिडेट नहीं होता |
| CVE-2026-49881 — Telecom | Telecom एक कॉलर-आपूर्त कंपोनेंट नाम पर भरोसा करता है और उसे CONTEXT_INCLUDE_CODE के साथ लोड करता है, इसलिए एक बेट ऐप system_server के अंदर मनमाना Java चलाता है | शोध; एक kernel बग के बजाय एक यूज़रस्पेस डोमेन पिवट, domainprobe/ के साथ जोड़ा गया |
| P0 465827985 — StackJump | stack-clash सुरक्षा के बिना बनाया गया नेटिव कोड एक बड़े फ्रेम को system_server थ्रेड के गार्ड पेज पर कदम रखने देता है | ओवरफ़्लो रिप्रोड्यूस होता है और एक binder थ्रेड को विश्वसनीय रूप से क्रैश करता है; रिपोर्टर का स्प्रे-आधारित write नहीं करता, इसलिए प्राप्त प्रिमिटिव क्रैश टॉम्बस्टोन की एक read है — उस प्रोसेस के लिए एक पूर्ण ASLR पराजय |