
Exploração de root no kernel (CVE-2026-43499) para alguns dispositivos 5.X (principalmente Amazon)
Este é um exploit de root no kernel para o Amazon Fire Max 11 (sunstone) e o Fire TV Stick 4K Max 2ª Geração / 2023 (karat), adaptado do CVE-2026-43499 em CyberMeowfia.
Dois dispositivos são suportados, ambos com Fire OS 8. Cada um tem seu próprio alvo de compilação.
sunstone)| Fire OS | Build | Incremental | Kernel |
|---|---|---|---|
| 8.3.3.8 | RS8338.3339N | 0030132734852 | -ge7a6aa0ea53f |
| 8.3.3.7 | RS8337.3186N | 0029461607044 | -gee3b4a65f51d |
| 8.3.3.6 | RS8336.3103N | 0028656279428 | -gda010c50409f |
| 8.3.3.5 | RS8335.2972N | 0027716721796 | -g7ec28efd738a |
| 8.3.3.3 | RS8333.2734N | 0026441592452 | -g76402f9d634d |
| 8.3.3.2 / 8.3.3.1 / 8.3.3.0 / 8.3.2.7 | RS8332.3115N | 0025837710212 | -gf66ba269681b |
| 8.3.2.4 | RS8324.2314N | 0023153150596 | -g82c06325e9f8 |
| 8.3.2.2 | RS8322.2053N | 0022045787524 | -g89f110867b4a |
| 8.3.2.1 | RS8321.1924N | 0021911536772 | -g096b58f0a5d7 |
| 8.3.2.0 | RS8320.1807N | 0021777289092 | -g66ce35ca5a96 |
| 8.3.1.9 | RS8319.1664N | 0021508817028 | -gec87eda1378d |
karat)Requer GNU Make e Android NDK r29.
make # Fire Max 11 (sunstone), o padrão
make PROJECT=karat # Fire TV Stick 4K Max 2ª Geração
Ou compile um zip distribuível, que cuida de tudo para você:
./makedist.sh # sunstone
PROJECT=karat ./makedist.sh # karat
O resultado é gravado em dist/ghostlock-<project>-v<version>.zip, onde a
versão vem do arquivo VERSION (substitua com VERSION=x.y.z ./makedist.sh).
./root.sh
No Windows, execute root.bat.
O script reinicia o dispositivo, executa o exploit e o leva a um shell de root quando termina. Se falhar, ele tentará novamente automaticamente até 8 vezes.
Se o dispositivo estiver conectado via USB, o script também desativa o Wi-Fi a cada tentativa, o que torna o exploit visivelmente mais confiável.
Se for bem-sucedido, você verá um prompt de shell de root como este:
root@sunstone:/ #
Nas versões mais recentes do Fire OS, a Amazon adicionou KASLR, então pode levar alguns minutos para concluir. Seja paciente. Depois que estiver ativo, su funciona a partir de qualquer adb shell até a próxima reinicialização.
Também há um shell vinculado em 127.0.0.1:9999, mantido aberto enquanto o root durar. A maneira mais fácil de acessar é executar nc no próprio dispositivo:
adb shell -t "nc 127.0.0.1 9999"
Ou encaminhe a porta e conecte-se a partir do host:
adb forward tcp:9999 tcp:9999
stty raw -echo; nc 127.0.0.1 9999; stty sane
[!CAUTION] Enquanto você tem root, nosso dispositivo ainda usa dm-verity, portanto, qualquer modificação nas partições system/vendor/etc. resultará em um brick.
Danificar partições críticas como LK, TEE ou Preloader também resultará em um brick. Use este exploit por sua conta e risco.
No Fire TV Stick, um segundo shell de root bruto é aberto em 127.0.0.1:9060 para o Launcher Manager.
O LM normalmente inicia o seu próprio como usuário do sistema, mas ele reutiliza a porta se já estiver aberta, então, se o exploit estiver segurando a 9060 com um shell de root, ele deve operar como root.
Execute o exploit primeiro para que ele reivindique a porta e, em seguida, (re)inicie o LM.
As atualizações OTA são desativadas automaticamente assim que o root é obtido com sucesso. Uma única OTA pode mover você para uma compilação não suportada aqui, ou que corrige o exploit.
Os pacotes exatos diferem entre o tablet e o Fire TV Stick; o exploit escolhe o conjunto correto com base no dispositivo. Procure por linhas OTA: pm ... ok na saída para confirmar.
Se alguma etapa relatar not applied, execute-a você mesmo a partir do shell de root.
No Fire Max 11 (sunstone):
pm disable com.amazon.device.software.ota
pm disable com.amazon.kindle.otter.oobe.forced.ota
sync
No Fire TV Stick (karat):
pm disable com.amazon.device.software.ota
pm clear com.amazon.device.software.ota
pm disable com.amazon.device.software.ota.override
pm disable-user com.amazon.sneakpeek
pm disable com.amazon.client.metrics
sync
Isso sobrevive a reinicializações, mas não a uma redefinição de fábrica. Para reativar, use pm enable (ou pm enable-user) nos mesmos pacotes a partir de um shell de root.
| Fire OS | Build | Incremental | Kernel |
|---|
| 8.1.8.2 | RS8182.3811N | 0032548774788 | -g76bdd754c12c |
| 8.1.8.0 | RS8180.3739N | 0032280320768 | -g76bdd754c12c |
| 8.1.8.0 | RS8180.3729N | 0032280318208 | -g76bdd754c12c |
| 8.1.7.4 | RS8174.3648N | 0031877644288 | -ge1cb3cb5ad98 |
| 8.1.7.4 | RS8174.3641N | 0031877642496 | -ge1cb3cb5ad98 |
| 8.1.6.9 | RS8169.3556N | 0031139423232 | -ge1cb3cb5ad98 |
| 8.1.6.6 | RS8166.3482N | 0030736751236 | -gff609fc8f789 |
| 8.1.6.0 | RS8160.3380N | 0030501844100 | -ga8c852b26125 |
| 8.1.6.0 | RS8160.3372N | 0030501842052 | -ga8c852b26125 |
| 8.1.5.8 | RS8158.4105N | 0030468475268 | -gb7ca23cc70e6 |
| 8.1.5.5 | RS8155.3474N | 0029998551684 | -g05616ee8f7f7 |
| 8.1.5.3 | RS8153.3202N | 0029528720004 | -g05616ee8f7f7 |
| 8.1.4.9 | RS8149.3133N | 0028723395972 | -gb0c9d6e017fb |
| 8.1.4.5 | RS8145.3070N | 0028186508932 | -gabbd3a8e8dee |