
Honor Magic6 Pro 向け CVE-2026-43499 (GhostLock) のカーネル特権昇格リサーチアーカイブ。エクスプロイト分析、リバースエンジニアリングスクリプト、逆アセンブリ成果物、ターゲット固有のエクスプロイトソースをまとめています。
Honor Magic6 Pro (BVL-AN16) 向け CVE-2026-43499(GhostLock、rt_mutex stack-UAF)権限昇格研究とアーカイブです。
| 項目 | 値 |
|---|---|
| モデル | Honor BVL-AN16(Magic6 Pro) |
| チップ | 高通 SM8650(Snapdragon 8 Gen 3 / pineapple) |
| カーネル | 6.1.128-android14-11-gec1055c9cbb5 |
| システム | Android 16 (SDK 36)、MagicOS 10、セキュリティパッチ 2026-01-01 |
| ステータス | ブートローダー未ロック、SELinux enforcing、su なし |
本リポジトリは、Honor BVL-AN16 上での CVE-2026-43499 のエクスプロイトに関する完全な試行プロセスと段階的な結論を記録したものです。
PR_SET_MM_MAP スタック再利用に依存するが、Honor は prctl_set_mm の capable(CAP_SYS_RESOURCE) チェックを前倒しにしているため、この方法は利用できない。CONFIG_RANDOMIZE_KSTACK_OFFSET=y)ではいずれも waiter(深さ 0x1a8)を整列できない。.
├── README.md 本文件
├── LICENSE Apache 2.0(exploit 源码来源仓库)
├── docs/ 分析文档与进展存档
├── scripts/ 反汇编 / 分析脚本(123 个,capstone 读 kernel.bin)
├── disasm/ 关键函数反汇编产物
├── scan/ 模块扫描结果(攻击面 / 32 位溢出)
├── exploit/ CVE-2026-43499 exploit 源码(含 honor-BVL-AN16 适配)
│ ├── exploit/
│ └── poc/
├── keytest.c add_key 可用性测试
└── xattrtest.c setxattr 大小测试
honor_power_genl.ko(generic netlink 電源メッセージバス)には 32 ビットオーバーフローはないが、snd_portid == nl_target というアクセス制御のハードルがある。+0x30 と計算されたが、kgsl_ioctl_copy_in は最大 72B のため、fake waiter の lock フィールドをカバーできない。add_key(keyctl spray)は SELinux の avc denied {write} tclass=key によりブロックされる。setxattr は最大 4096 バイト(ext4/f2fs の xattr 制限)のため、order3 spray はできない。このリポジトリはセキュリティ研究と学習のみを目的としています。許可されていないデバイスでの使用は行わないでください。エクスプロイトを実行すると、デバイスが文鎮化する、データが破損する、またはシステムが不安定になる可能性があります。