
CVE-2026-43499 を使用して Galaxy S24 シリーズ(SM-S92X0、(中国 / 香港特別行政区 / 台湾)) を root 化する
ロック解除不要のroot・Samsung Galaxy S24 シリーズ(S9210 / S9260 / S9280)+ 中国版 Z Fold6
カーネル脆弱性 CVE-2026-43499 に基づくセキュリティ研究プロジェクト
安全研究に関する声明:本プロジェクトは安全研究および自己所有デバイスのメンテナンスのみを目的としています。カーネル脆弱性を用いた権限昇格は、システムクラッシュ、データ消失、デバイスの文鎮化を引き起こすリスクがあり、利用者はそのすべての結果を自己負担しなければなりません。不正な目的には使用しないでください。
同一プラットフォーム(e3q/e1q)かつ同一ビルド番号のファームウェアはカーネルシンボルが一致するため、そのまま流用できます。香港版と台湾版は同一ビルド番号であれば同じペイロードを共用します。ビルド番号が異なる場合はシンボルを1つずつ比較して修正する必要があります。プラットフォーム/メジャーバージョンが異なる場合は完全な再キャリブレーションが必要で、脆弱性がすでに修正されている可能性もあります。適応方法と各ターゲットのキャリブレーションレポートはドキュメントナビゲーションを参照してください。
exploitは確率的なものです。失敗したら再起動後に再試行してください(成功率は試行を重ねるごとに累積)。成功の目印:
exploit completed+retval=0 socket=1。
完全なドキュメントセンターは docs/README.md を参照してください。
本アプリはカーネル脆弱性 CVE-2026-43499(rtmutexカーネルスタックのuse-after-free)を利用します:PI futexチェーンのデッドロックロールバックにより誤ったクリーンアップパスがトリガーされ、解放済みカーネルスタックを指すダングリングポインタが残ります。そのスタックを再利用して rt_mutex_waiter を偽装することで物理メモリの読み書きを獲得し、KASLRの迂回、SELinuxの降格、rootによるヘルパープログラムの実行を順に行い、最終的にKernelSUドライバをlate-loadします。全過程で永続化パーティションは変更されず、bootloaderはロックされたまま、KNOX e-fuseも溶断されません。
完全な原理(原因 / エクスプロイトチェーン / 防御の迂回 / ソースコード対照)は docs/technical-principles.md と研究リポジトリ VULNERABILITY_ANALYSIS.md を参照してください。
./gradlew :app:assembleDebug # debug APK
./gradlew :app:assembleRelease # release APK(需自行配置签名)
ペイロード(exploit / root helper / ksud)は app/src/main/assets/ に内蔵済みです。ペイロードのビルドチェーンは開発者の責務であり、本リポジトリの範囲外です。
| 機種 | ファームウェア | カーネル | 状態 |
|---|
| SM-S9280(中国版 DZF2) | S9280ZCS6DZF2 | 6.1.145 | 実機検証済み(ベースライン) |
| SM-F9580(中国版 Z Fold6) | DZF2ペイロードを共用 | 同一GKIビルド番号 | 酷安(CoolAPK)ユーザーが実機検証に成功 |
| SM-S9280(香港版/台湾版 DZE2) | S9280ZHS6DZE2 | 6.1.145 | 実機検証済み(香港/台湾は同一ビルド番号のためペイロードを共用) |
| SM-S9280(中国版 DZG1) | S9280ZCS6DZG1 | 6.1.145 | DZF2ペイロードに統合(v2.5.6以降) |
| SM-S9280(香港版/台湾版 CZA1) | S9280ZHS4CZA1 | 6.1.128 | キャリブレーション済み(香港/台湾共通) |
| SM-S9210(中国版 BYH7、One UI 7) | S9210ZCU4BYH7 | 6.1.99 | キャリブレーション済み、実機検証待ち |