
Um aplicativo Android e payloads de jailbreak/root para iQOO Z9 5G e vivo T3 5G CVE-2026-43499. Ambos os dispositivos usam a plataforma MediaTek Dimensity 7200 (MT6886). Versão do kernel 5.15.178.
Um aplicativo Android de jailbreak/root e payloads para iQOO Z9 5G e vivo T3 5G. Ambos os dispositivos usam a plataforma MediaTek Dimensity 7200 (MT6886).
Existem dois métodos de execução suportados: o APK Android com Shizuku, ou o
helper nativo executado diretamente de um adb shell. Ambos os métodos usam o
mesmo payload específico do dispositivo e o daemon do KernelSU.
Este port usa a cadeia de exploits de kernel Ghostlock CVE-2026-43499 para
obter root de bootstrap temporário e, em seguida, faz o late-load do daemon
KernelSU correspondente. É uma compilação de pesquisa de jailbreak/root
específica do dispositivo para o iQOO Z9 5G (modelo I2302) e o vivo T3 5G
(modelo V2334), usando o kernel
5.15.178-android13-8-g0ebe6a5da65d. Não é uma ferramenta genérica de root
para Android e só deve ser usada em hardware que você possui ou está
autorizado a testar.
O iQOO Z9 5G I2302 e o vivo T3 5G V2334 são tratados como o mesmo alvo para
este port. O SoC, o comportamento do firmware, a versão do kernel, a ABI, os
offsets do exploit e o pareamento com KernelSU são os mesmos; o build
fingerprint é a diferença de identidade esperada. Portanto, eles usam o mesmo
payload e o mesmo perfil de suporte. O aplicativo ainda exige exatamente a
versão do kernel listada acima: 5.15.178-android13-8-g0ebe6a5da65d.
Para instruções sobre como adaptar este projeto a outro dispositivo, consulte o guia Port para outro dispositivo.
Este projeto exigiu muito esforço e dinheiro para ser concluído. Se ele ajudou você, você pode apoiar o trabalho com um café:
Agradecimentos ao Codex por ajudar no desenvolvimento.
app/ Android/Compose application source and UI resources
payload/ iQOO exploit source, target profile, build script, and release inputs
O fluxo de execução é:
I2302 ou V2334, se o
kernel em execução é 5.15.178-android13-8-g0ebe6a5da65d e se o dispositivo
é arm64.payload/src/su_daemon.c como o serviço de shell (UID 2000), que é o
contexto de execução necessário para este port. O aplicativo invoca o
supervisor --run-payload do helper, a mesma transferência de filho/sessão
usada pelo runbook adb validado, e acompanha seu log de exploit durável.ksud
baixado, executa o late-load protegido do KernelSU e verifica o canal de
controle.Nota importante de recuperação: Se o telefone travar ou não iniciar, mantenha Volume Down + Power pressionados juntos até que ele reinicie à força.
Baixe o APK mais recente na página de GitHub Releases.
Baixe o APK oficial do KernelSU Manager na página de releases do KernelSU.
Um aplicativo Android comum é executado no domínio SELinux untrusted_app.
Neste dispositivo, esse domínio não pode ler tracefs, então iniciar o helper
diretamente pelo APK faz o payload recorrer ao oracle físico e geralmente
falhar no pipe gate. O Shizuku, portanto, é obrigatório para uma instalação
via APK que funcione. O aplicativo inicia o supervisor --run-payload do
helper por meio do serviço de shell do Shizuku (UID 2000), o que dá à rota via
tracefs o mesmo contexto de execução e a mesma transferência de processo da
execução comprovada via adb shell.
A página de Configurações ainda expõe uma opção sem Shizuku para diagnósticos e desenvolvimento futuro. Ela está explicitamente marcada como não suportada; desativá-la faz a instalação parar antes que o exploit comece.
Reinicie o telefone primeiro; este port permite uma tentativa de exploit por
boot. Inicie o Shizuku, confirme que o aplicativo de jailbreak/root ainda tem
permissão e que Usar Shizuku (obrigatório) está ativado, e então toque em
Instalar KernelSU. O log em tempo real deve conter
Shizuku permission granted antes de o payload iniciar. Mantenha o telefone
com a tela ativa e conectado à energia enquanto o exploit é executado.
Se o Shizuku for interrompido, a permissão for revogada ou o dispositivo for reiniciado durante a execução, pare e reinicie antes de tentar novamente. Não repita o exploit várias vezes no mesmo boot. O modo Shizuku apenas muda a forma como o helper é iniciado; ele não torna este payload específico do dispositivo portável para outro modelo ou kernel.
O APK é opcional. Um adb shell já é executado como o UID de shell do Android,
portanto fornece o acesso a tracefs que o APK obtém por meio do Shizuku. Este é
o caminho original de diagnóstico/runbook e não requer o Shizuku.
Use um boot novo para cada tentativa. O stack writer é de uso único por boot;
não execute o exploit novamente após stack writer ran; refusing retry on this boot.
A partir da raiz do repositório, prepare os binários iQOO correspondentes:
adb reboot
# Wait for Android to finish booting, then push the payload and helper.
adb push payload/build/cve-2026-43499-app.so \
/data/local/tmp/iqoo-app.so
adb push payload/build/cve-2026-43499-root \
/data/local/tmp/cve-2026-43499-root
adb push payload/artifacts/ksud-iqoo-z9-5g \
/data/local/tmp/ksud-iqoo-z9-5g
adb shell chmod 755 \
/data/local/tmp/cve-2026-43499-root \
/data/local/tmp/ksud-iqoo-z9-5g
adb shell rm -f /data/local/tmp/iqoo-app-run.log
Inicie o supervisor do helper. Mantenha este terminal aberto e aguarde até ele terminar; uma execução normal pode levar vários minutos:
adb shell 'SLIDE_SOURCE=tracefs EXPLOIT_ATTEMPTS=1 \
P0_ATTEMPT_TIMEOUT_SEC=115 EXPLOIT_ATTEMPT_TIMEOUT_SEC=600 \
/data/local/tmp/cve-2026-43499-root --run-payload \
/data/local/tmp/iqoo-app.so /data/local/tmp/cve-2026-43499-root \
/data/local/tmp/iqoo-app-run.log'
O estágio do exploit só está completo quando o log contém tanto
exploit completed quanto root=1. Se o root de bootstrap for obtido com
sucesso, faça o late-load do daemon KernelSU correspondente com a operação
exata de um argumento do helper:
adb shell '/data/local/tmp/cve-2026-43499-root --late-load'