
Exploit di root del kernel (CVE-2026-43499) per alcuni dispositivi 5.X (per lo più Amazon)
Questo è un exploit del kernel per ottenere root su Amazon Fire Max 11 (sunstone) e Fire TV Stick 4K Max 2nd Gen / 2023 (karat), adattato da CVE-2026-43499 in CyberMeowfia.
Sono supportati due dispositivi, entrambi con Fire OS 8. Ciascuno ha il proprio target di build.
sunstone)| Fire OS | Build | Incremental | Kernel |
|---|---|---|---|
| 8.3.3.8 | RS8338.3339N | 0030132734852 | -ge7a6aa0ea53f |
| 8.3.3.7 | RS8337.3186N | 0029461607044 | -gee3b4a65f51d |
| 8.3.3.6 | RS8336.3103N | 0028656279428 | -gda010c50409f |
| 8.3.3.5 | RS8335.2972N | 0027716721796 | -g7ec28efd738a |
| 8.3.3.3 | RS8333.2734N | 0026441592452 | -g76402f9d634d |
| 8.3.3.2 / 8.3.3.1 / 8.3.3.0 / 8.3.2.7 | RS8332.3115N | 0025837710212 | -gf66ba269681b |
| 8.3.2.4 | RS8324.2314N | 0023153150596 | -g82c06325e9f8 |
| 8.3.2.2 | RS8322.2053N | 0022045787524 | -g89f110867b4a |
| 8.3.2.1 | RS8321.1924N | 0021911536772 | -g096b58f0a5d7 |
| 8.3.2.0 | RS8320.1807N | 0021777289092 | -g66ce35ca5a96 |
| 8.3.1.9 | RS8319.1664N | 0021508817028 | -gec87eda1378d |
karat)Richiede GNU Make e Android NDK r29.
make # Fire Max 11 (sunstone), the default
make PROJECT=karat # Fire TV Stick 4K Max 2nd Gen
In alternativa, crea uno zip distribuibile, che gestisce tutto per te:
./makedist.sh # sunstone
PROJECT=karat ./makedist.sh # karat
Il risultato viene scritto in dist/ghostlock-<date>.zip.
./root.sh
Su Windows, esegui root.bat.
Lo script riavvia il dispositivo, esegue l'exploit e ti porta in una shell di root al termine. In caso di fallimento, ritenterà automaticamente fino a 8 volte.
In caso di successo, vedrai un prompt di shell di root come questo:
root@sunstone:/ #
Nelle versioni più recenti di Fire OS, Amazon ha aggiunto KASLR, quindi potrebbe volerci qualche minuto per completare l'esecuzione. Sii paziente. Una volta avviato, su funziona da qualsiasi adb shell fino al riavvio successivo.
C'è anche una bind shell su 127.0.0.1:9999, che rimane aperta finché durano i privilegi di root. Il modo più semplice per accedervi è eseguire nc sul dispositivo stesso:
adb shell -t "nc 127.0.0.1 9999"
Oppure inoltra la porta e connettiti dall'host:
adb forward tcp:9999 tcp:9999
stty raw -echo; nc 127.0.0.1 9999; stty sane
[!CAUTION] Mentre sei root, il dispositivo usa ancora dm-verity, quindi qualsiasi modifica alle partizioni system/vendor/etc. comporterà un brick.
Anche danneggiare partizioni critiche come LK, TEE o Preloader comporterà un brick. Usa questo exploit a tuo rischio e pericolo.
Sul Fire TV Stick, una seconda shell di root grezza viene aperta su 127.0.0.1:9060 per Launcher Manager.
LM normalmente avvia la propria shell come utente di sistema, ma riutilizza la porta se è già aperta, quindi se l'exploit occupa la 9060 con una shell di root, dovrebbe operare come root.
Esegui prima l'exploit così che occupi la porta, poi avvia (o riavvia) LM.
Gli aggiornamenti OTA vengono disabilitati automaticamente non appena l'accesso root riesce. Un singolo OTA può portarti a una build non supportata qui o che corregge l'exploit.
I pacchetti esatti differiscono tra tablet e Fire TV Stick; l'exploit sceglie il set giusto in base al dispositivo. Cerca le righe OTA: pm ... ok nell'output per confermare.
Se un passaggio riporta not applied, eseguilo tu stesso dalla shell di root.
Sul Fire Max 11 (sunstone):
pm disable com.amazon.device.software.ota
pm disable com.amazon.kindle.otter.oobe.forced.ota
sync
Sul Fire TV Stick (karat):
pm disable com.amazon.device.software.ota
pm clear com.amazon.device.software.ota
pm disable com.amazon.device.software.ota.override
pm disable-user com.amazon.sneakpeek
pm disable com.amazon.client.metrics
sync
Questo sopravvive ai riavvii, ma non a un ripristino delle impostazioni di fabbrica. Per riabilitare, esegui pm enable (o pm enable-user) sugli stessi pacchetti da una shell di root.
| Fire OS | Build | Incremental | Kernel |
|---|
| 8.1.8.0 | RS8180.3739N | 0032280320768 | -g76bdd754c12c |
| 8.1.8.0 | RS8180.3729N | 0032280318208 | -g76bdd754c12c |
| 8.1.7.4 | RS8174.3648N | 0031877644288 | -ge1cb3cb5ad98 |
| 8.1.7.4 | RS8174.3641N | 0031877642496 | -ge1cb3cb5ad98 |
| 8.1.6.9 | RS8169.3556N | 0031139423232 | -ge1cb3cb5ad98 |
| 8.1.6.6 | RS8166.3482N | 0030736751236 | -gff609fc8f789 |
| 8.1.6.0 | RS8160.3380N | 0030501844100 | -ga8c852b26125 |
| 8.1.6.0 | RS8160.3372N | 0030501842052 | -ga8c852b26125 |
| 8.1.5.8 | RS8158.4105N | 0030468475268 | -gb7ca23cc70e6 |
| 8.1.5.5 | RS8155.3474N | 0029998551684 | -g05616ee8f7f7 |
| 8.1.5.3 | RS8153.3202N | 0029528720004 | -g05616ee8f7f7 |
| 8.1.4.9 | RS8149.3133N | 0028723395972 | -gb0c9d6e017fb |
| 8.1.4.5 | RS8145.3070N | 0028186508932 | -gabbd3a8e8dee |