
Pesquisa de Root Temporário no Poco M7 Plus (SM6375) via Exploit GBL da Qualcomm (CVE-2026-24088) + Análise do Kernel GhostLock (CVE-2026-43499)
Aviso: Este documento foi escrito puramente para fins educacionais e de pesquisa de segurança. Todos os testes foram realizados no meu próprio dispositivo. Não sou responsável por dispositivos brickados, perda de dados ou uso indevido desta informação. As vulnerabilidades discutidas aqui já foram divulgadas publicamente e corrigidas. Não tente isto em dispositivos que não lhe pertencem.
| Ficheiro | Descrição |
|---|---|
| GBL-AutoRoot.bat | Ferramenta de automação de exploit com um clique (Windows) |
Como usar:
GBL-AutoRoot.bat a partir do link acimaCompatível com qualquer dispositivo Qualcomm ABL afetado pela CVE-2026-24088. Se o seu dispositivo devolver
OKAY, o acesso root é concedido automaticamente.
Esta ferramenta tem como alvo a vulnerabilidade do Qualcomm ABL (CVE-2026-24088). Se o seu dispositivo tiver um SoC vulnerável e ainda não tiver recebido o firmware corrigido, esta ferramenta funcionará.
| Estado | Dispositivo / Família de SoC | Dispositivos de Exemplo |
|---|---|---|
| 🟢 Confirmado | Snapdragon 695 (SM6375) | POCO M7 Plus 5G, Redmi 15 5G |
| 🟡 Potencial | Snapdragon 8 Gen 3 (SM8650) | Xiaomi 14 / Pro / Ultra, Redmi K70 Pro |
| 🟡 Potencial | Snapdragon 8 Gen 2 (SM8550) | Xiaomi 13 / Pro, POCO F5 Pro, Redmi K60 Pro |
| 🟡 Potencial | Snapdragon 8+ Gen 1 (SM8475) | Xiaomi 12T Pro, POCO F5 |
| 🟡 Potencial | Snapdragon 888 (SM8350) | Mi 11, Mi 11X Pro, POCO F3 |
| 🟡 Potencial | Snapdragon 7+ Gen 3 (SM7675) | POCO F6 |
| 🟡 Potencial | Snapdragon 7 Gen 3 (SM7550) | Xiaomi Civi 4 |
| 🟡 Potencial | Snapdragon 695 5G (SM6375) | POCO X4 Pro 5G, Redmi Note 11 Pro 5G |
| 🟡 Potencial | Snapdragon 680 (SM6225) | Redmi Note 11, Redmi 10C |
| 🟡 Potencial | Snapdragon 662 (SM6115) | POCO M3, Redmi 9T |
| 🔴 Sem Suporte | MediaTek (MTK) | POCO X6 Neo, Redmi Note 13 Pro+ |
| 🔴 Sem Suporte | Firmware Corrigido | HyperOS 3.0.304.0+ (Patch de Segurança aplicado) |
📝 Testes da Comunidade Necessários: Não tenho todos estes dispositivos disponíveis para testes. Se tiver um dos dispositivos "Potencialmente Suportados", por favor teste a ferramenta e informe-me dos resultados. Isto ajudar-me-á a confirmar e a adicionar oficialmente o seu dispositivo à lista "Confirmado como Funcional"!
| Campo | Valor |
|---|---|
| Dispositivo | Poco M7 Plus 5G (codename: spring) |
| Chipset | Qualcomm SM6375 (Snapdragon 6s Gen 3) |
| Arquitetura | AArch64, KASLR ativado |
| SELinux | Enforcing (antes do exploit) |
| Bootloader | BLOQUEADO |
| Plataforma de Teste | Windows 11, ADB Platform Tools |
| Versão HyperOS | Versão do Kernel | Resultado GhostLock | Resultado do Exploit GBL |
|---|---|---|---|
| 2.0.202.0 | 6.1.118-android14-11-ga3b9c44908dd-ab13320413 | ❌ Kernel Panic | ✅ Funciona |
| 2.0.208.0 | 6.1.138-android14-11-g51f8c580613d-ab13911623 | ❌ Kernel Panic | ✅ Funciona |
Nota de Pesquisa: Testei inicialmente na HyperOS 2.0.202.0, onde o GhostLock causou kernel panic. Depois atualizei para a 2.0.208.0 para verificar se a compilação mais recente do kernel (6.1.118 -> 6.1.138) resolveria a instabilidade do GhostLock. O panic persistiu - ambas as compilações partilham o mesmo layout interno de
pselect/fd_setdo 6.1 que o GhostLock não consegue lidar. O exploit GBL funcionou em ambas as versões.
Durante esta pesquisa, testei dois caminhos de exploit independentes para obter root temporário neste dispositivo sem desbloquear o bootloader:
| Abordagem A: Exploit GBL | Abordagem B: GhostLock | |
|---|---|---|
| Camada | Bootloader (ABL/fastboot) | Kernel (Linux 6.1) |
| CVE | CVE-2026-24088 | CVE-2026-43499 |
| Resultado neste dispositivo | ✅ Funciona | ❌ Kernel Panic |
| Tipo de Root | Temporário (tethered) | Temporário (tethered) |
| Requer ADB? | Sim (modo fastboot) | Sim (acesso shell) |
| Sensível à versão do kernel? | Não | Sim - apenas estável em 6.6-6.12 |
O exploit GBL funcionou. O GhostLock falhou com um kernel panic devido a uma incompatibilidade de versão do kernel. Ambas as descobertas estão documentadas em detalhe abaixo.
CVE-2026-24088 afeta o Android Boot Loader (ABL) da Qualcomm em vários dispositivos.``` Jan 2026 -> Vulnerability discovered during ABL unpacking & analysis Feb 2026 -> Qualcomm patches: QcomModulePkg: Fix propagation of untrusted input into kernel cmdline Mar 2026 -> Public PoC released; Xiaomi begins rolling out HyperOS 3.0.304.0 (patched) Jun 2026 -> CVE-2026-24088 officially assigned in Qualcomm Security Bulletin
### Cadeia de Exploração Explicada
O exploit funciona como uma **cadeia de três estágios** no nível do bootloader:
#### Estágio 1 - Execução de GBL Não Assinado
No Android 16, o ABL da Qualcomm carrega o Generic Bootloader (GBL) a partir da partição `efisp`. A falha crítica: **o ABL apenas verifica se o binário é uma aplicação UEFI válida - ele NÃO verifica sua assinatura criptográfica.** Isso significa que uma aplicação UEFI personalizada e não assinada pode ser colocada em `efisp` e será executada no estágio do bootloader com privilégios totais.
#### Estágio 2 - Injeção na Linha de Comando do Kernel
O comando `fastboot oem set-gpu-preemption` **carece de sanitização de entrada**. O ABL concatena diretamente o argumento fornecido na linha de comando do kernel sem filtragem.
Ao passar `androidboot.selinux=permissive` como um argumento adicional:```
fastboot oem set-gpu-preemption 0 androidboot.selinux=permissive
...o bootloader grava androidboot.selinux=permissive na cmdline do kernel, que o processo init do Android lê na inicialização - efetivamente desativando a aplicação do SELinux.
Um aplicativo UEFI personalizado colocado em efisp pode definir as flags is_unlocked e is_unlocked_critical para desbloquear permanentemente o bootloader. (Esta etapa NÃO foi testada - apresenta risco de brick permanente.)
⚠️ Pare antes de prosseguir: Execute a verificação de patch na Seção 7 primeiro. Se o seu dispositivo estiver corrigido, nada disso funcionará.