
iQOO Z9 5G 및 vivo T3 5G 탈옥/루팅 CVE-2026-43499 Android 애플리케이션 및 페이로드. 두 기기 모두 MediaTek Dimensity 7200 (MT6886) 플랫폼을 사용합니다. 커널 버전 5.15.178.
iQOO Z9 5G 및 vivo T3 5G 탈옥/루트 Android 애플리케이션과 페이로드입니다. 두 기기 모두 MediaTek Dimensity 7200(MT6886) 플랫폼을 사용합니다.
지원되는 실행 방법은 두 가지입니다: Shizuku와 함께 Android APK를 사용하는 방법과, adb shell에서 직접 네이티브 헬퍼를 실행하는 방법입니다. 두 방법 모두 동일한 기기별 페이로드와 KernelSU 데몬을 사용합니다.
이 포트는 CVE-2026-43499 Ghostlock 커널 익스플로잇 체인을 사용하여 임시 부트스트랩 루트를 얻은 다음, 일치하는 KernelSU 데몬을 지연 로드(late-load)합니다. 커널 5.15.178-android13-8-g0ebe6a5da65d를 사용하는 iQOO Z9 5G(모델 I2302) 및 vivo T3 5G(모델 V2334)용 기기별 탈옥/루트 연구 빌드입니다. 일반적인 Android 루팅 도구가 아니며, 소유한 하드웨어 또는 테스트가 승인된 하드웨어에서만 사용해야 합니다.
iQOO Z9 5G I2302와 vivo T3 5G V2334는 이 포트에서 동일한 대상으로 취급됩니다. SoC, 펌웨어 동작, 커널 릴리스, ABI, 익스플로잇 오프셋 및 KernelSU 페어링이 모두 동일하며, 빌드 지문(build fingerprint)이 예상되는 식별 차이입니다. 따라서 두 기기는 동일한 페이로드와 지원 프로필을 사용합니다. 앱은 여전히 위에 나열된 정확한 커널 릴리스인 5.15.178-android13-8-g0ebe6a5da65d를 요구합니다.
이 프로젝트를 다른 기기에 맞게 조정하는 방법은 다른 기기로 포팅 가이드를 참조하세요.
이 프로젝트를 완성하는 데 많은 노력과 비용이 들었습니다. 도움이 되셨다면 커피 한 잔으로 작업을 후원해 주실 수 있습니다:
개발을 도와준 Codex에게 감사드립니다.
app/ Android/Compose application source and UI resources
payload/ iQOO exploit source, target profile, build script, and release inputs
런타임 흐름은 다음과 같습니다:
I2302 또는 V2334인지, 실행 중인 커널이 5.15.178-android13-8-g0ebe6a5da65d인지, 기기가 arm64인지 확인합니다.payload/src/su_daemon.c에서 컴파일된 네이티브 헬퍼를 셸 서비스(UID 2000)로 시작하며, 이는 이 포트에 필요한 실행 컨텍스트입니다. 앱은 검증된 adb 런북에서 사용하는 것과 동일한 자식/세션 핸드오프 방식으로 헬퍼의 --run-payload 슈퍼바이저를 호출하고, 지속적인 익스플로잇 로그를 추적합니다.ksud를 준비하고, 보호된 KernelSU 지연 로드를 수행하며, 제어 채널을 검증합니다.중요한 복구 참고: 휴대폰이 멈추거나 부팅되지 않으면, 강제로 다시 시작될 때까지 볼륨 다운 + 전원을 함께 길게 누르세요.
최신 APK는 GitHub Releases 페이지에서 다운로드하세요.
공식 KernelSU Manager APK는 KernelSU 릴리스 페이지에서 다운로드하세요.
일반 Android 앱은 untrusted_app SELinux 도메인에서 실행됩니다. 이 기기에서 해당 도메인은 tracefs를 읽을 수 없으므로, APK에서 헬퍼를 직접 실행하면 페이로드가 물리적 오라클로 폴백되어 일반적으로 파이프 게이트(pipe gate)에서 실패합니다. 따라서 작동하는 APK 설치에는 Shizuku가 필요합니다. 앱은 Shizuku 셸 서비스(UID 2000)를 통해 헬퍼의 --run-payload 슈퍼바이저를 시작하며, 이를 통해 tracefs 경로가 검증된 adb shell 실행과 동일한 실행 컨텍스트와 프로세스 핸드오프를 갖게 됩니다.
설정 페이지에는 진단 및 향후 개발을 위한 Shizuku 없이 스위치가 여전히 있습니다. 이 옵션은 명시적으로 지원되지 않는 것으로 표시되어 있으며, 끄면 익스플로잇이 시작되기 전에 설치가 중지됩니다.
먼저 휴대폰을 재부팅하세요. 이 포트는 부팅당 한 번의 익스플로잇 시도만 허용합니다. Shizuku를 시작하고, 탈옥/루트 앱에 여전히 권한이 있으며 **Shizuku 사용(필수)**이 활성화되어 있는지 확인한 후 KernelSU 설치를 탭하세요. 실시간 로그에는 페이로드가 시작되기 전에 Shizuku permission granted가 포함되어 있어야 합니다. 익스플로잇이 실행되는 동안 휴대폰이 깨어 있는 상태를 유지하고 전원에 연결해 두세요.
실행이 진행되는 동안 Shizuku가 중지되거나, 권한이 해지되거나, 기기가 재부팅된 경우, 다시 시도하기 전에 중지하고 재부팅하세요. 동일한 부팅에서 익스플로잇을 반복해서 재시도하지 마세요. Shizuku 모드는 헬퍼가 시작되는 방식만 변경할 뿐이며, 이 기기별 페이로드를 다른 모델이나 커널에서 사용할 수 있게 만들지는 않습니다.
APK는 선택 사항입니다. adb shell은 이미 Android의 셸 UID로 실행되므로, APK가 Shizuku를 통해 얻는 tracefs 접근 권한을 제공합니다. 이것이 원래의 진단/런북 경로이며 Shizuku가 필요하지 않습니다.
매 시도마다 새로 부팅하세요. 스택 라이터(stack writer)는 부팅당 한 번만 실행됩니다. stack writer ran; refusing retry on this boot 메시지가 표시된 후에는 익스플로잇을 다시 실행하지 마세요.
저장소 루트에서 일치하는 iQOO 바이너리를 준비합니다:
adb reboot
# Wait for Android to finish booting, then push the payload and helper.
adb push payload/build/cve-2026-43499-app.so \
/data/local/tmp/iqoo-app.so
adb push payload/build/cve-2026-43499-root \
/data/local/tmp/cve-2026-43499-root
adb push payload/artifacts/ksud-iqoo-z9-5g \
/data/local/tmp/ksud-iqoo-z9-5g
adb shell chmod 755 \
/data/local/tmp/cve-2026-43499-root \
/data/local/tmp/ksud-iqoo-z9-5g
adb shell rm -f /data/local/tmp/iqoo-app-run.log
헬퍼의 슈퍼바이저를 시작하세요. 이 터미널을 연결한 상태로 유지하고 완료될 때까지 기다리세요. 일반적인 실행은 몇 분이 걸릴 수 있습니다:
adb shell 'SLIDE_SOURCE=tracefs EXPLOIT_ATTEMPTS=1 \
P0_ATTEMPT_TIMEOUT_SEC=115 EXPLOIT_ATTEMPT_TIMEOUT_SEC=600 \
/data/local/tmp/cve-2026-43499-root --run-payload \
/data/local/tmp/iqoo-app.so /data/local/tmp/cve-2026-43499-root \
/data/local/tmp/iqoo-app-run.log'
익스플로잇 단계는 로그에 exploit completed와 root=1이 모두 포함된 경우에만 완료됩니다. 부트스트랩 루트가 성공하면, 헬퍼의 정확한 단일 인자 작업으로 일치하는 KernelSU 데몬을 지연 로드하세요:
adb shell '/data/local/tmp/cve-2026-43499-root --late-load'
--late-load에 KMI 또는 매니저 인자를 추가하지 마세요. 이 대상의 헬퍼에는 이미 iQOO KMI, 로더 경로 및 KernelSU 옵션이 컴파일되어 있습니다. 지연 로드가 성공하면 KernelSU 제어 검증 메시지가 출력됩니다.
요구 사항: Android SDK 37, NDK 28.2.13676358, CMake 3.22.1.
NDK 경로를 한 번 설정한 다음, 독립 실행형 페이로드 아티팩트를 빌드하세요:
export ANDROID_NDK_HOME="/path/to/android-sdk/ndk/28.2.13676358"
make -C payload all
make apk-release
릴리스 대상은 필요할 때 로컬 독립 실행형 페이로드 아티팩트를 다시 빌드합니다. APK는 여전히 최신 GitHub 릴리스에서 런타임 페이로드를 다운로드합니다.
서명된 APK는 app/build/outputs/apk/release/app-release.apk에 생성됩니다.
커널 소스, 모듈 오브젝트 및 init 컴패니언은 이 클린 체크아웃 외부에 유지됩니다.
이것은 매우 기기별로 특화된 포트입니다. 익스플로잇 오프셋, PAC/KASLR 로직, 스택 지오메트리, 커널 ABI, 모듈 메타데이터 및 KernelSU 데몬은 모두 위 커널을 사용하는 테스트된 iQOO Z9 5G(I2302) 및 vivo T3 5G(V2334) 기기와 일치합니다. 이 바이너리가 다른 모델, 펌웨어, 커널 릴리스 또는 실질적으로 다른 빌드에서 작동할 것으로 기대해서는 안 됩니다. 호환되지 않는 기기에서는 중단되거나, 멈추거나, 패닉이 발생할 수 있습니다. 다른 기기에는 자체 대상 프로필, 소스 감사 및 하드웨어 검증이 필요합니다.
KernelSU는 부팅당 한 번 지연 로드되며 영구적인 부팅 이미지 수정이 아닙니다. 기기를 테스트할 때는 원래 포트 문서의 런북을 따르고, 항상 복구(recovery) 모드에 접근할 수 있도록 유지하세요.
소유한 하드웨어 또는 명시적으로 테스트가 승인된 하드웨어에서만 사용하세요.
이 소스는 현재 나열된 커널 계열을 사용하는 iQOO Z9 5G(I2302) 및 vivo T3 5G(V2334)를 지원합니다. 동일한 커널 계열의 다른 기기의 경우, 이를 출발점으로 사용하고 해당 기기에서 검증한 후 기기별 값을 교체하세요. 5.10 또는 6.x와 같은 다른 커널 계열의 경우, 먼저 GitHub에서 일치하는 공개 소스, 익스플로잇 포트 또는 참조 자료를 찾아 해당 커널에 맞게 프로필을 조정하세요.
기기의 정확한 boot.img와 일치하는 커널 소스 트리가 필요합니다. AI 코딩 에이전트는 이러한 파일을 검사하고, 빌드를 준비하며, 포트를 업데이트하는 데 도움을 줄 수 있습니다. Luna 모델 기반 Codex를 추천합니다. APK가 아닌 직접 adb 방식으로 먼저 빌드하고 테스트하세요. 에이전트의 빌드를 가져와 자신의 기기에서 실행한 다음, 전체 출력과 모든 패닉 로그를 에이전트에게 돌려주세요. 포트가 성공할 때까지 이 빌드/테스트/로그 주기를 반복하세요.