Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ghostlock-s25fe — GhostLock(CVE-2026-43499)対応 Galaxy S25 FE(作業中) | Kitploit
ツール/GitHubGitHub/ruik-tech/ghostlock-s25fe
Androidセキュリティ特権昇格エクスプロイトフレームワーク脆弱性分析エクスプロイトポストエクスプロイトモバイルセキュリティペイロード開発バイナリエクスプロイト
GitHubruik-tech/ghostlock-s25fe

ghostlock-s25fe

GhostLock(CVE-2026-43499)対応 Galaxy S25 FE(作業中)

12時間35分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

GhostLock (CVE-2026-43499) for the Galaxy S26

CVE-2026-43499 を Samsung Galaxy S26 シリーズに移植 — Android 16 / GKI 6.12。 単一バイナリ、3つのカーネルライン、実行時の動的パラメータ マッチングにより、理論上はビルドごとのコンパイルなしでS26シリーズ全体をカバーします。

ほとんどのGhostLock移植作業は単一デバイスまたは単一ファームウェアを対象としています。 このリポジトリは、S26ターゲット向けにすべてのメカニズムを書き直した新しい移植であり、 ファミリー全体をカバーすることが期待されています。

概要

snothin/CyberMeowfia を保守している際に、 元のpipe physrwチャネルが不安定であること(ネットワークを切断する)に気づいたため、 そのルートを放棄して代替手段を模索しました。その後、monovibeが私が模索していた道を さらに進んでいることを発見し、そのアプローチを採用して、繰り返しデバッグを行った結果、 このリポジトリが形になりました。

  • バグ: futex PI use-after-free レース → pselect fd_set シーディング → ラウンドごとに1回の整列されたqword カーネル書き込み → 任意の物理読み取り/書き込み。
  • デバイス: Galaxy S26 / S26+ / S26 Ultra、Snapdragon(中国版 + 国際版)および Exynos バリアント。
  • 結果: usermode helper が uid=0(root) context=u:r:kernel:s0 として実行され、抽象unixソケット上の su_daemon による永続的なrootシェルを実現。
  • KDPバイパス: 資格情報の書き込みなし — rootステージは system_unbound_wq 上に call_usermodehelper_exec_work を関数とする work_struct を偽造するため、カーネルは init資格情報でデーモンを実行します。資格情報ページに対するKDPのEL2ガードは 決してトリガーされません。
  • DEFEXバイパス: helperはexecの前にデーモンを休止中のシステムバイナリにbind-mountします。 DEFEXのsafeplaceルールはホワイトリスト化されたパスを認識します。

攻撃フロー

root@kitploit:~
pselect + futex PI レース
  → ラウンドごとに1回の整列されたqword書き込み
  → attrキャリア(2つの偽のmisc fd)
      controller fdがデータポインタをリターゲット
      data fdが任意のカーネルアドレスを読み書き
  → slideオラクル(tracefs)
  → UMH root(workqueueインジェクション)
      system_unbound_wq
      ptmx open/closeストームがワーカーを起動
      カーネルがinit資格情報でデーモンを実行
  → DEFEXバイパス(bind-mount)
  → su_daemon が /data/local/tmp/temp_su.sock で待機

対応ファームウェア

パラメータは個々のビルドではなくカーネルライン(cn、intl、exynos の3ライン)で マッチングされます。不明なOTAビルドは、モデルとCSCによって最も近い既知のラインに フォールバックします。完全に不明なモデルは拒否されます(フェイルクローズ)。 組み込みビルドリストは exploit/src/params_table.c が正となります。 新しいデバイスまたはファームウェアへの移植に必要なパラメータについては PORTING.md を参照してください。

ビルド

Android NDK (r26+) が必要です。実行するだけです:

root@kitploit:~
cd exploit
make preload
# build/bin/preload.so (エクスプロイト) と build/embed/su_daemon_aarch64_pie (組み込みデーモン) を生成

使用方法

preload.so、su_daemon_aarch64_pie、ksud をデバイスにプッシュします(adb シェルセッション、uid 2000 から実行):

root@kitploit:~
adb push exploit/build/bin/preload.so /data/local/tmp/
adb push exploit/build/embed/su_daemon_aarch64_pie /data/local/tmp/cve-2026-43499-root
adb push <ksud> /data/local/tmp/ksud
adb shell chmod 755 /data/local/tmp/cve-2026-43499-root /data/local/tmp/ksud

# 単一試行:
adb shell "env LD_PRELOAD=/data/local/tmp/preload.so sh"

このエクスプロイトは確率的(レース)であり、通常は繰り返しの試行が必要です。 成功した実行では、su_daemon が /data/local/tmp/temp_su.sock で待機し、任意の ローカルプロセスが接続できます。

ブートクレームガード(/data/local/tmp/ghostlock-boot.log)は各ブートの実行結果を 記録します。同じブート内での2回目のフルチェーン実行は拒否されます(デバイスが クラッシュする可能性があります)。ファイルを削除するか、BOOT_FORCE=1 を設定して 上書きします。

クレジット

  • Nebula Security — CVE-2026-43499 の発見
  • polygraphene — CyberMeowfia ベースライン(最初のCVE実装)
  • monovibe — s26u-m3q-temp-root: 子プロセスごとのロック領域、UMH root、ブートクレーム規律
  • lukasmaar — kernelsnitch: mm_struct futex-hash リーク(exploit/src/kernelsnitch/ にベンダリング)
  • veritas501 — pipeプリミティブ: pipe CAN_MERGE 上書きコンセプト
  • BuSung-dev — Root-My-Galaxy: コンパニオンアプリのベース

License

このリポジトリはApache-2.0ライセンスの下で公開されています。全文は LICENSE を、 コードの出典については NOTICE を参照してください。

ツールをダウンロード
モデルデバイスコードネームテスト済みビルド
SM-S942x (S26 Snapdragon)m1qS9420ZCS4AZG1, S942QOPU1AZDE, S942U1UES4AZG3, S942USQS4AZG3
SM-S947x (S26+ Snapdragon)m2qS9470ZCS4AZG1, S947USQS4AZG3
SM-S9480 (S26 Ultra CN)m3qS9480ZCS3AZF1, S9480ZCS4AZG1 (テスト済みビルド)
SM-S948x (S26 Ultra)m3qS9480ZHS4AZG1, S948BXXS4AZG5/6, S948NKSS4AZG3, S948U1UES2AZE1, S948USQS4AZG3
SM-S942B (S26 Exynos)m1sS942BXXS4AZG5
SM-S947B (S26+ Exynos)m2sS947BXXS3AZF1, S947BXXS4AZG5