
CVE-2026-43499 向け Android カーネルエクスプロイト研究パッケージ。popsicle エクスプロイトのソース、埋め込み su ペイロード、root ブリッジヘルパー、再現可能なビルド成果物を含みます。
生成日:2026-08-08
本ディレクトリには、現在のプロジェクトで復元可能な完全な popsicle ソースツリー、必要なヘッダーファイル、埋め込み su ペイロード、本番バイナリ、および実行スクリプトが整理されています。
区別する必要があります:
source-final-correspondence-20260808/
├─ source/
│ ├─ exploit/
│ │ ├─ popsicle/
│ │ │ ├─ main.c
│ │ │ ├─ util.c
│ │ │ ├─ slide.c
│ │ │ ├─ fops.c
│ │ │ ├─ pipe.c
│ │ │ ├─ preload.c
│ │ │ ├─ root_bridge_helper.c
│ │ │ ├─ su_blob.S
│ │ │ ├─ su_daemon.c
│ │ │ ├─ common.h / offset.h / target.h
│ │ │ ├─ kernelsnitch/
│ │ │ └─ build/embed/su_daemon_aarch64_pie
│ │ └─ ghostlock-oneplus/kernelsnitch/
│ └─ target-files/popsicle-target.h
├─ embed/su_daemon_aarch64_pie
├─ artifacts/production/
├─ runtime/
├─ review-build/
├─ rebuild-current-source.ps1
├─ source-files.sha256
├─ binary-function-size-diff.md
├─ binary-function-size-diff.csv
└─ manifest.json
本番ファイル:
artifacts/production/t807d-popsicle-r562-show-callback-canonical-20260804.so
SHA-256:
B6DED21F90096A2FA2567807F79E7E8CCFDF9802DAF4628277A333DD8FE7DB71
主要ソース入力:
本番ファイル:
artifacts/production/t807d-root-bridge-helper-r557-show-verify-callback-20260804
SHA-256:
F7FF4C293902993183F98A8D314FA2ECD012A72A36F287A361C4503844EAAB91
主要ソース入力:
| 本番オブジェクト | 対応ソース |
|---|---|
| root bridge、marker、cred、SELinux、KSU 補助ロジック | source/exploit/popsicle/root_bridge_helper.c |
| 埋め込み su 境界シンボル | source/exploit/popsicle/su_blob.S |
| su 内容 | source/exploit/popsicle/build/embed/su_daemon_aarch64_pie |
| 共通定義およびターゲット設定 | r562 と同じ |
見落とされやすい2つの相対パス依存関係を補完しました。
第一に、target.h の参照:
#include "../../target-files/popsicle-target.h"
したがってソースは以下を維持する必要があります:
source/exploit/popsicle/target.h
source/target-files/popsicle-target.h
第二に、popsicle/kernelsnitch/utils.h と kernelsnitch.h は引き続き以下を参照します:
../../ghostlock-oneplus/kernelsnitch/...
したがって source/exploit/ghostlock-oneplus/kernelsnitch/ も保持する必要があります。
source/popsicle のみをコピーすると、「一見揃っているが実際にはコンパイルできない」不完全なスナップショットになります。本復元パッケージは元の相対パスレイアウトに従って整理されています。
ツールチェーン:
NDK: D:Android
dk 29android-ndk-r29 API: 35 ABI: AArch64
実行:
powershell.exe -NoLogo -NoProfile -ExecutionPolicy Bypass -File .
ebuild-current-source.ps1
現在のソースの再コンパイル結果:
| ファイル | サイズ | SHA-256 |
|---|---|---|
| review-build/rebuild-current-source.so | 139600 | D5C8CF6D3A0A223F0BB3319FFAE926EF3EDF56DEF520B0A99CF7526B4437EC1A |
| review-build/rebuild-current-source-helper | 75008 | 025FD4BEB793227D9595D5739483798BBB8CDB94B69734399BE4C9F329032D8F |
これはソースツリーがコンパイル可能であることを証明しますが、artifacts/production 内の検証済み本番バイナリを置き換えることはできません。
タイムラインの証拠:
少なくとも common.h、pipe.c、preload.c、root_bridge_helper.c、util.c の現在の内容は、2つの本番バイナリが生成された後にディスクに保存または変更されたものです。
プロジェクト内には以下も見つかりませんでした:
したがって、既存の資料からできることは、利用可能なすべてのソースを復元し差異を特定することであり、本番 ELF を当時のバイト単位の C ソースに逆変換することはできません。
binary-function-size-diff.md は、本番ファイルと現在のソース再コンパイルファイルの関数サイズ差異を示しています。
r562 SO の主要な差異:
r557 helper の主要な差異:
これらの差異は、Round592 ソースレビュー記録の修正方向と一致しています:環境変数パスコピー、独立 linker symbol アドレス差、割り当て失敗処理、reclaim クリーンアップなど。
完全なソースハッシュは source-files.sha256 にあります。本番成果物、スクリプト、埋め込みファイル、レビュービルド結果のハッシュは manifest.json にあります。
今回のテストエントリ:
run_t807_jailbreak.cmd
対応する PowerShell:
run_t807_jailbreak.ps1
これは以下を固定参照します:
test-payload-current-source/
このうち SO と helper は、たった今 source/ から再コンパイルして得られた成果物であり、production/ 内の r562/r557 ロールバックファイルではありません。スクリプトは ForceCurrentSourceTest=true を設定しているため、デバイスが以前に KernelSU root 状態であっても、今回の新成果物をプッシュしてテストを続行します。
今回のコンパイルによる3つの完全な出力:
| ファイル | SHA-256 |
|---|---|
| review-build/rebuild-current-source.so | D5C8CF6D3A0A223F0BB3319FFAE926EF3EDF56DEF520B0A99CF7526B4437EC1A |
| review-build/rebuild-current-source-helper | 025FD4BEB793227D9595D5739483798BBB8CDB94B69734399BE4C9F329032D8F |
| review-build/su_daemon-rebuild | D57A7F657C8DD931D2C6A82306FA097AAD14AB11E5B773F1689DD03026A880FB |
ログは logs-current-source/ に出力されます。
| 本番オブジェクト | 対応ソース |
|---|
| SO メインフロー | source/exploit/popsicle/main.c |
| 汎用カーネルおよびユーザー空間ツール | source/exploit/popsicle/util.c |
| slide およびアドレス特定 | source/exploit/popsicle/slide.c |
| fops および pselect トリガーパス | source/exploit/popsicle/fops.c |
| pipe、reclaim、direct write | source/exploit/popsicle/pipe.c |
| LD_PRELOAD エントリおよび su ファイル書き込み | source/exploit/popsicle/preload.c |
| 埋め込み su 境界シンボル | source/exploit/popsicle/su_blob.S |
| 共通定義 | common.h、offset.h、target.h |
| ターゲット設定 | source/target-files/popsicle-target.h |
| KernelSnitch ヘッダー | source/exploit/popsicle/kernelsnitch/ と source/exploit/ghostlock-oneplus/kernelsnitch/ |
| 埋め込みファイル内容 | source/exploit/popsicle/build/embed/su_daemon_aarch64_pie |
| オブジェクト | ファイル時刻 |
|---|
| r557 helper 本番ファイル | 2026-08-04 22:47:29 |
| r562 SO 本番ファイル | 2026-08-04 22:59:05 |
| main.c | 2026-08-04 22:22:16 |
| slide.c | 2026-08-04 21:54:58 |
| common.h | 2026-08-05 08:07:26 |
| pipe.c | 2026-08-05 08:07:34 |
| preload.c | 2026-08-05 08:07:30 |
| root_bridge_helper.c | 2026-08-05 08:10:10 |
| util.c | 2026-08-05 08:14:57 |