
CVE-2026-43499 (IonStack/GhostLock) 삼성 SM-T878U / gts7l (T878USQS8DXE1)용 순수 C 루트 재획득 POC
순수 C로 작성된, 호스트 지원 재루트 개념 증명으로, Samsung Galaxy Tab S7 (SM-T878U / gts7l) 에 대한 CVE-2026-43499 (IonStack / GhostLock) 을 대상으로 합니다.
런타임 체인은 네이티브 C/ELF 구성 요소만 사용합니다. Android 대상에서 Python, Java, DEX, app_process 또는 JVM이 필요하지 않습니다. ADB는 배포 및 확인에 사용됩니다.
이 POC는 모든 프로필 검사가 일치하지 않으면 의도적으로 닫힘 상태로 실패합니다.
device: gts7l
Android: 13 / SDK 33
fingerprint: samsung/gts7lsqwnc/gts7l:13/TP1A.220624.014/T878USQS8DXE1:user/release-keys
kernel: 4.19.113
build: T878USQS8DXE1
지원되지 않거나 실패한 실행은 기기를 패닉 상태로 만들거나 재부팅할 수 있습니다. 복구 경로를 확보해 두십시오.
이 저장소는 위의 펌웨어 프로필에만 한정되어 있습니다. 범용 루팅 도구가 아니며, 오프셋이나 가정을 독립적인 검증 없이 다른 기기에서 재사용해서는 안 됩니다.
adb devices -l
그런 다음:
./build/smt878u-ionstack-reroot -s SERIAL --preflight-only
./build/smt878u-ionstack-reroot -s SERIAL --validate-only
./build/smt878u-ionstack-reroot -s SERIAL
호스트가 성공을 보고한 후, 루트를 확인하고 셸을 엽니다:
adb -s SERIAL shell /data/local/tmp/su -c id
adb -s SERIAL shell /data/local/tmp/su
정확히 하나의 ADB 장치가 연결된 경우 -s SERIAL은 선택 사항입니다.
요구 사항:
clang, make, adb가 있는 macOS 또는 Linux 호스트make -j4
필요시 검색 경로를 재정의하십시오:
make NDK_ROOT=/path/to/android-ndk API=35 -j4
모든 아티팩트는 build/ 아래에 생성됩니다.
호스트 컨트롤러는 macOS arm64, Linux x86_64, Windows x86_64를 지원합니다. Android 기기 아티팩트는 호스트 플랫폼 간에 동일합니다.
# native host controller only
make host
# Windows x86_64 controller with LLVM-MinGW
make host-windows \
WINDOWS_CC=/path/to/llvm-mingw/bin/x86_64-w64-mingw32-clang
익스플로잇이 아닌 프로필 확인부터 시작한 다음, 검증, 그리고 전체 체인을 실행합니다:
./build/smt878u-ionstack-reroot -s SERIAL --preflight-only
./build/smt878u-ionstack-reroot -s SERIAL --validate-only
./build/smt878u-ionstack-reroot -s SERIAL
로그는 기본적으로 results/YYYY-MM-DD/ 아래에 기록됩니다.
./tools/collect_reboot_artifacts.sh SERIAL
su 사용지원되는 사용자 측 클라이언트는 /data/local/tmp/su에 설치됩니다. 임시 루트 데몬에 /data/local/tmp/temp_su.sock을 통해 연결됩니다. /system/bin으로 이동하지 말고, 재부팅 후에도 유지된다고 신뢰하지 마십시오.
이 트리는 공개된 xpad2-ionstack-poc 패키징 레이아웃과 IonStack CVE-2026-43499 소스 스냅샷에서 시작되어 SM-T878U (gts7l / T878USQS8DXE1)로 포팅되었습니다.
GPL-3.0-or-later (LICENSE)src/exploit/ 및 tools/su_daemon.c 아래의 IonStack 파생 파일: Apache-2.0 출처 유지 (NOTICE, licenses/Apache-2.0.txt)공개 이슈에 기기 식별자, 비공개 펌웨어 이미지, 충돌 덤프 또는 기타 민감한 데이터를 포함하지 마십시오. SECURITY.md를 참조하십시오.
어떠한 종류의 보증 없이 있는 그대로 제공됩니다. 작성자와 기여자는 이 자료의 사용으로 인한 오용, 손해 또는 법적 결과에 대해 책임을 지지 않습니다.
| 경로 | 설명 |
|---|
src/host/ | 호스트 측 ADB 오케스트레이터 |
src/device/ | 기기 내 재루트/성능 도우미 |
src/exploit/ | IonStack 기반 익스플로잇 체인 (SM-T878U 오프셋) |
src/trigger/ | Chainwalk/진단 프로브 |
tools/su_daemon.c | 임시 su 데몬 클라이언트/서버 비트 |
tools/collect_reboot_artifacts.sh | 재부팅 후 아티팩트 수집기 |
build/ | 빌드 출력물 (gitignore 처리됨) |
results/ | 실행 로그 (gitignore 처리됨) |