
CVE-2026-43499 Galaxy Z Fold4 SM-F936W F936WVLU1AVGA용 리서치 포트 (진행 중)
CVE-2026-43499 (IonStack PI write-what-where)의 캐나다 갤럭시 Z Fold4 SM-F936W 펌웨어 F936WVLU1AVGA용 기기별 연구 포트입니다.
이 저장소는 CVE-2026-43499-S24U와 CVE-2026-43499-A36의 Fold4 대응 버전입니다. 현재 미완성 진행 상황을 담고 있습니다: 리클레임, 잔여 스택 UAF 준비, leftover.lock 커버리지는 구현되어 있지만 [7] lock.waiters 삽입은 리클레임된 페이지에 도달하지 못합니다. CFI / physrw / root는 도달하지 못했습니다.
오프셋과 레이아웃은 이 펌웨어에만 적용됩니다. S24U / S25 / A36 / S9180 / GRKU의 상수를 이 대상에 복사하지 마십시오. 특히 SKB_DATA_DELTA는 여기서 -0xe80 입니다 (S9180은 -0x1000).
소유한 기기 또는 명시적으로 테스트 권한을 받은 기기에서만 사용하십시오.
Model: SM-F936W
Codename: q4q
Board: taro (Snapdragon 8 Gen 1)
Android: 12 / One UI 4.1.1 (SDK 32)
AP / PDA: F936WVLU1AVGA
Fingerprint: samsung/q4qcsx/q4q:12/SP2A.220305.013/F936WVLU1AVGA:user/release-keys
Kernel: 5.10.81-android12-9-24709469-abF936WVLU1AVGA
Architecture: arm64 / 4K pages
Serial used: RFCT70A6APD (authorized owner device)
이미지 SHA-256 9ec34bbfa6a732001ead04a3e6aea8a6ad2283e3280b8b7d024c47056003fe3d.
복구된 vmlinux.elf SHA-256
a5a5fa849f3e47f185d8cf4d5796b2ada10d251153a5fcea51ba138e0c565a0c.
원본 Image와 vmlinux.elf는 포함되지 않습니다 (analysis/boot-unpack/SHA256SUMS 참조).
최신 실기기 산출물: analysis/artifacts/cve-2026-43499-v104-resscan
(SHA-256 dd7968e71f2c151be46b7c386cd1380ace191854d36c08c11283266b82c8656b),
부팅 f5264a43-7544-460e-a70d-becf90960383, warranty_bit=0.
마일스톤 매트릭스는 docs/PROGRESS.md를 참조하십시오.
src/targets/q4q-F936WVLU1AVGA/ (Image 기반 오프셋).src/): so1000 leftover 설치, stamp-SP 측정,
위치 무관 잔여 peek, DIAG_LOCK_MINIMAL.feature/grku-race-parity @ 749633c의
계통 페이로드 대상 / 포팅 노트 (Fold4 상수 아님).펌웨어 tarball, 원본 커널 Image, vmlinux.elf,
Android 애플리케이션 소스 또는 Fold4 KernelSU 모듈은 포함하지 않습니다.
export ANDROID_NDK_HOME=/path/to/android-ndk # NDK r29 or compatible
make TARGET=q4q-F936WVLU1AVGA API=32
출력물:
build/q4q-F936WVLU1AVGA/cve-2026-43499
build/q4q-F936WVLU1AVGA/cve-2026-43499-app.so
build/q4q-F936WVLU1AVGA/cve-2026-43499-root
바이너리는 진단용으로 취급하십시오. success=1 setattr을 완료된
[7] 또는 [11] 쓰기로 간주하지 마십시오.
새로운 Image 사실이 변경을 강제하지 않는 한 다음 값을 유지하십시오:
DIAG_RECLAIM_PREDRAIN_SENDS=768
DIAG_RECLAIM_SENDS=1
DIAG_WRITE_SHAPE=3
DIAG_SELF_WRITE_OFF=0x6000
DIAG_PERF_RESIDUAL=1
DIAG_RECLAIM_PEEK=1
self_src == fake_fops) 이전에
스프레이를 심화하거나, defer-all32를 수행하거나, ASHMEM_MISC_FOPS를
복원하는 것은 유용하지 않습니다.leftover.task를 init_task 또는 페이지 fake_task로 설정하면
[7]이 억제됩니다. leftover.task를 비우거나, 최좌측을 비우거나,
prio=0으로 설정해도 실패합니다.Apache License 2.0: LICENSE.
| 단계 | 상태 |
|---|
| 이미지 식별, kallsyms, P0 핑거프린트 | 완료 |
| Waiter / task PI / fops / mm slab (0x3c0, order 3) | 완료 (이 Image 기준) |
| KernelSnitch mm 누수 + 페이지 준비 | 동작 중 |
| skb 리클레임 predrain=768, 최종 전송=1 | 동작 중 |
| 클래식 EDEADLK 잔여 생존 | 동작 중 (Image로 입증) |
잔여 stack_page+0x3cb0 (또한 +0xbcb0) | 동작 중 |
| buf+0x118의 IPv6 MCAST leftover.lock | 측정됨 (v93; 264바이트 복사 이후) |
| +0x80의 leftover.lock을 덮는 SOL_SOCKET 1000 | 동작 중 (v96 실기기) |
| leftover.lock = fake_lock 설치 | 동작 중 |
| MARK@+0x80 원격 탐색 | 입증됨 (재부팅) |
| fake_lock@+0x80 + owner=1 setattr | success=1, 페이지 변형 없음 |
leftover를 페이지에 [7] 삽입 | 미해결 (v104 전체 페이지 잔여 스캔: 히트 없음) |
| CFI 쓰기 / pipe phys-rw / root / KernelSU | 도달하지 못함 |
| 문서 | 내용 |
|---|
| docs/PROGRESS.md | 마일스톤 매트릭스, 실측 사실, 미해결 게이트 |
| docs/SM-F936W-F936WVLU1AVGA.md | 대상 기록 |
| analysis/reports/PI_TREE_NEXT_GATE_20260813.md | [7] vs [11] 식별 |
| src/targets/q4q-F936WVLU1AVGA/provenance.md | 펌웨어 / Image 해시 |