
Um aplicativo Android e payloads de jailbreak/root para iQOO Z9 5G e vivo T3 5G CVE-2026-43499. Ambos os dispositivos usam a plataforma MediaTek Dimensity 7200 (MT6886). Versão do kernel 5.15.178.
Um aplicativo Android de jailbreak/root e payloads para iQOO Z9 5G e vivo T3 5G. Ambos os dispositivos usam a plataforma MediaTek Dimensity 7200 (MT6886).
Existem dois métodos de execução suportados: o APK Android com Shizuku, ou o
helper nativo executado diretamente de um adb shell. Ambos os métodos usam o
mesmo payload específico do dispositivo e o daemon do KernelSU.
Este port usa a cadeia de exploits de kernel Ghostlock CVE-2026-43499 para
obter root de bootstrap temporário e, em seguida, faz o late-load do daemon
KernelSU correspondente. É uma compilação de pesquisa de jailbreak/root
específica do dispositivo para o iQOO Z9 5G (modelo I2302) e o vivo T3 5G
(modelo V2334), usando o kernel
5.15.178-android13-8-g0ebe6a5da65d. Não é uma ferramenta genérica de root
para Android e só deve ser usada em hardware que você possui ou está
autorizado a testar.
O iQOO Z9 5G I2302 e o vivo T3 5G V2334 são tratados como o mesmo alvo para
este port. O SoC, o comportamento do firmware, a versão do kernel, a ABI, os
offsets do exploit e o pareamento com KernelSU são os mesmos; o build
fingerprint é a diferença de identidade esperada. Portanto, eles usam o mesmo
payload e o mesmo perfil de suporte. O aplicativo ainda exige exatamente a
versão do kernel listada acima: 5.15.178-android13-8-g0ebe6a5da65d.
Para instruções sobre como adaptar este projeto a outro dispositivo, consulte o guia Port para outro dispositivo.
Este projeto exigiu muito esforço e dinheiro para ser concluído. Se ele ajudou você, você pode apoiar o trabalho com um café:
Agradecimentos ao Codex por ajudar no desenvolvimento.
app/ Android/Compose application source and UI resources
payload/ iQOO exploit source, target profile, build script, and release inputs
O fluxo de execução é:
I2302 ou V2334, se o
kernel em execução é 5.15.178-android13-8-g0ebe6a5da65d e se o dispositivo
é arm64.payload/src/su_daemon.c como o serviço de shell (UID 2000), que é o
contexto de execução necessário para este port. O aplicativo invoca o
supervisor --run-payload do helper, a mesma transferência de filho/sessão
usada pelo runbook adb validado, e acompanha seu log de exploit durável.ksud
baixado, executa o late-load protegido do KernelSU e verifica o canal de
controle.Nota importante de recuperação: Se o telefone travar ou não iniciar, mantenha Volume Down + Power pressionados juntos até que ele reinicie à força.
Baixe o APK mais recente na página de GitHub Releases.
Baixe o APK oficial do KernelSU Manager na página de releases do KernelSU.
Um aplicativo Android comum é executado no domínio SELinux untrusted_app.
Neste dispositivo, esse domínio não pode ler tracefs, então iniciar o helper
diretamente pelo APK faz o payload recorrer ao oracle físico e geralmente
falhar no pipe gate. O Shizuku, portanto, é obrigatório para uma instalação
via APK que funcione. O aplicativo inicia o supervisor --run-payload do
helper por meio do serviço de shell do Shizuku (UID 2000), o que dá à rota via
tracefs o mesmo contexto de execução e a mesma transferência de processo da
execução comprovada via adb shell.
A página de Configurações ainda expõe uma opção sem Shizuku para diagnósticos e desenvolvimento futuro. Ela está explicitamente marcada como não suportada; desativá-la faz a instalação parar antes que o exploit comece.
Reinicie o telefone primeiro; este port permite uma tentativa de exploit por
boot. Inicie o Shizuku, confirme que o aplicativo de jailbreak/root ainda tem
permissão e que Usar Shizuku (obrigatório) está ativado, e então toque em
Instalar KernelSU. O log em tempo real deve conter
Shizuku permission granted antes de o payload iniciar. Mantenha o telefone
com a tela ativa e conectado à energia enquanto o exploit é executado.
Se o Shizuku for interrompido, a permissão for revogada ou o dispositivo for reiniciado durante a execução, pare e reinicie antes de tentar novamente. Não repita o exploit várias vezes no mesmo boot. O modo Shizuku apenas muda a forma como o helper é iniciado; ele não torna este payload específico do dispositivo portável para outro modelo ou kernel.
O APK é opcional. Um adb shell já é executado como o UID de shell do Android,
portanto fornece o acesso a tracefs que o APK obtém por meio do Shizuku. Este é
o caminho original de diagnóstico/runbook e não requer o Shizuku.
Use um boot novo para cada tentativa. O stack writer é de uso único por boot;
não execute o exploit novamente após stack writer ran; refusing retry on this boot.
A partir da raiz do repositório, prepare os binários iQOO correspondentes:
adb reboot
# Wait for Android to finish booting, then push the payload and helper.
adb push payload/build/cve-2026-43499-app.so \
/data/local/tmp/iqoo-app.so
adb push payload/build/cve-2026-43499-root \
/data/local/tmp/cve-2026-43499-root
adb push payload/artifacts/ksud-iqoo-z9-5g \
/data/local/tmp/ksud-iqoo-z9-5g
adb shell chmod 755 \
/data/local/tmp/cve-2026-43499-root \
/data/local/tmp/ksud-iqoo-z9-5g
adb shell rm -f /data/local/tmp/iqoo-app-run.log
Inicie o supervisor do helper. Mantenha este terminal aberto e aguarde até ele terminar; uma execução normal pode levar vários minutos:
adb shell 'SLIDE_SOURCE=tracefs EXPLOIT_ATTEMPTS=1 \
P0_ATTEMPT_TIMEOUT_SEC=115 EXPLOIT_ATTEMPT_TIMEOUT_SEC=600 \
/data/local/tmp/cve-2026-43499-root --run-payload \
/data/local/tmp/iqoo-app.so /data/local/tmp/cve-2026-43499-root \
/data/local/tmp/iqoo-app-run.log'
O estágio do exploit só está completo quando o log contém tanto
exploit completed quanto root=1. Se o root de bootstrap for obtido com
sucesso, faça o late-load do daemon KernelSU correspondente com a operação
exata de um argumento do helper:
adb shell '/data/local/tmp/cve-2026-43499-root --late-load'
Não acrescente argumentos de KMI ou de gerenciador a --late-load; o helper
deste alvo já tem o KMI do iQOO, o caminho do loader e as opções do KernelSU
compilados. Um late-load bem-sucedido exibe uma mensagem de verificação de
controle do KernelSU.
Requisitos: Android SDK 37, NDK 28.2.13676358 e CMake 3.22.1.
Defina o caminho do NDK uma vez e então compile os artefatos de payload autônomos:
export ANDROID_NDK_HOME="/path/to/android-sdk/ndk/28.2.13676358"
make -C payload all
make apk-release
O alvo de release recompila os artefatos de payload autônomos locais quando necessário; o APK ainda baixa seus payloads de runtime da versão mais recente do GitHub.
O APK assinado é gravado em
app/build/outputs/apk/release/app-release.apk.
O código-fonte do kernel, os objetos de módulo e os complementos de init permanecem fora deste checkout limpo.
Este é um port altamente específico do dispositivo. Os offsets do exploit, a lógica PAC/KASLR, a geometria da pilha, a ABI do kernel, os metadados do módulo e o daemon do KernelSU correspondem aos dispositivos testados iQOO Z9 5G (I2302) e vivo T3 5G (V2334) com o kernel acima. Não se deve esperar que os binários funcionem em outro modelo, firmware, versão de kernel ou compilação materialmente diferente; eles podem abortar, congelar ou causar pânico em um dispositivo incompatível. Um dispositivo diferente precisa de seu próprio perfil de alvo, auditoria de código-fonte e validação de hardware.
O KernelSU é carregado via late-load uma vez por boot e não é uma modificação persistente da imagem de boot. Siga o runbook na documentação original do port ao testar o dispositivo e mantenha sempre o acesso à recovery disponível.
Use apenas em hardware que você possui ou para o qual está explicitamente autorizado a testar.
Este código-fonte atualmente suporta o iQOO Z9 5G (I2302) e o vivo T3 5G (V2334) com a família de kernel listada. Para outro dispositivo na mesma família de kernel, use-o como ponto de partida e substitua os valores específicos do dispositivo após validá-los nesse dispositivo. Para uma família de kernel diferente, como 5.10 ou 6.x, primeiro encontre um código-fonte público, port de exploit ou referência correspondente no GitHub e adapte o perfil para esse kernel.
Você precisará do boot.img exato do dispositivo e da árvore de código-fonte
do kernel correspondente. Agentes de codificação com IA podem ajudar a
inspecionar esses arquivos, preparar a compilação e atualizar o port. Minha
recomendação é o Codex com o modelo Luna. Compile e teste primeiro com o método
adb direto, não com o APK. Execute a compilação do agente, execute-a no seu
próprio dispositivo e então retorne a saída completa e quaisquer logs de pânico
ao agente. Repita esse ciclo de compilação/teste/log até o port ter sucesso.