Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ghostlock-s25fe — GhostLock (CVE-2026-43499) para o Galaxy S25 FE (W.I.P) | Kitploit
Ferramentas/GitHubGitHub/ruik-tech/ghostlock-s25fe
Segurança AndroidEscalada de PrivilégiosFrameworks de ExploraçãoAnálise de VulnerabilidadesExploraçãoPós-ExploraçãoSegurança MóvelDesenvolvimento de PayloadsExploração de Binários
GitHubruik-tech/ghostlock-s25fe

ghostlock-s25fe

GhostLock (CVE-2026-43499) para o Galaxy S25 FE (W.I.P)

há 12h 35mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

GhostLock (CVE-2026-43499) para a série Galaxy S26

CVE-2026-43499 portado para a série Samsung Galaxy S26 — Android 16 / GKI 6.12. Um único binário, três linhas de kernel, correspondência dinâmica de parâmetros em tempo de execução: teoricamente cobre toda a série S26 sem compilação por build.

A maioria dos esforços de portabilidade do GhostLock tem como alvo um único dispositivo ou um único firmware. Este repositório é uma nova portabilidade que reescreve todos os mecanismos para o alvo S26 e espera-se que cubra toda a família.

Resumo

Enquanto mantinha o snothin/CyberMeowfia, descobri que o canal original de physrw via pipe era instável (ele derrubava a rede), então abandonei essa rota e explorei alternativas. Mais tarde descobri que o monovibe tinha avançado ainda mais no caminho que eu estava explorando, adotei a abordagem, e após repetidas depurações este repositório tomou forma.

  • Bug: corrida use-after-free do futex PI → semeadura de fd_set do pselect → uma escrita alinhada de qword no kernel por rodada → leitura/escrita física arbitrária.
  • Dispositivos: Galaxy S26 / S26+ / S26 Ultra, variantes Snapdragon (CN + intl) e Exynos.
  • Resultado: helper de usermode executado como uid=0(root) context=u:r:kernel:s0; shell root persistente via su_daemon em um socket unix abstrato.
  • Bypass de KDP: sem escritas em credenciais — o estágio root forja um work_struct em system_unbound_wq cuja função é call_usermodehelper_exec_work, então o kernel executa nosso daemon com credenciais de init. A proteção EL2 do KDP sobre páginas de credenciais nunca é acionada.
  • Bypass de DEFEX: o helper faz bind-mount do daemon sobre um binário de sistema dormente antes do exec; a regra de safeplace do DEFEX vê um caminho na lista de permissões.

Fluxo do ataque

root@kitploit:~
corrida pselect + futex PI
  → uma escrita alinhada de qword por rodada
  → carrier de atributos (dois fds misc falsos)
      fd do controlador redireciona o ponteiro de dados
      fd de dados lê/escreve qualquer endereço do kernel
  → oráculo de slide (tracefs)
  → root via UMH (injeção de workqueue)
      system_unbound_wq
      tempestade de open/close do ptmx acorda um worker
      kernel executa daemon com credenciais de init
  → bypass de DEFEX (bind-mount)
  → su_daemon escuta em /data/local/tmp/temp_su.sock

Firmware suportado

Os parâmetros são correspondidos por linha de kernel (três linhas: cn, intl, exynos), não por build individual. Builds OTA desconhecidas recorrem à linha conhecida mais próxima por modelo e CSC. Modelos completamente desconhecidos são rejeitados (fail-closed). A lista de builds incorporada é a autoridade em exploit/src/params_table.c. Consulte PORTING.md para os parâmetros necessários ao portar para um novo dispositivo ou firmware.

Build

Requer Android NDK (r26+). Basta executar:

root@kitploit:~
cd exploit
make preload
# produz build/bin/preload.so (exploit) e build/embed/su_daemon_aarch64_pie (daemon incorporado)

Uso

Envie preload.so, su_daemon_aarch64_pie e ksud para o dispositivo (execute a partir de uma sessão de shell adb, uid 2000):

root@kitploit:~
adb push exploit/build/bin/preload.so /data/local/tmp/
adb push exploit/build/embed/su_daemon_aarch64_pie /data/local/tmp/cve-2026-43499-root
adb push <ksud> /data/local/tmp/ksud
adb shell chmod 755 /data/local/tmp/cve-2026-43499-root /data/local/tmp/ksud

# Tentativa única:
adb shell "env LD_PRELOAD=/data/local/tmp/preload.so sh"

O exploit é probabilístico (uma corrida) e geralmente requer tentativas repetidas. Em uma execução bem-sucedida, su_daemon escuta em /data/local/tmp/temp_su.sock, e qualquer processo local pode se conectar.

A proteção de reivindicação de boot (/data/local/tmp/ghostlock-boot.log) registra o resultado de cada execução por boot; uma segunda execução da cadeia completa no mesmo boot é rejeitada (pode travar o dispositivo). Limpe o arquivo ou defina BOOT_FORCE=1 para substituir.

Créditos

  • Nebula Security — descoberta do CVE-2026-43499
  • polygraphene — CyberMeowfia base (primeira implementação do CVE)
  • monovibe — s26u-m3q-temp-root: regiões de bloqueio por filho, root via UMH, disciplina de reivindicação de boot
  • lukasmaar — kernelsnitch: vazamento do hash futex do mm_struct (incorporado em exploit/src/kernelsnitch/)
  • veritas501 — primitiva de pipe: conceito de sobrescrita CAN_MERGE do pipe
  • BuSung-dev — Root-My-Galaxy: base para o aplicativo complementar

License

Este repositório é distribuído sob a Licença Apache-2.0; consulte LICENSE para o texto completo e NOTICE para a proveniência do código.

Baixar ferramenta
ModeloCodinome do dispositivoBuilds testados
SM-S942x (S26 Snapdragon)m1qS9420ZCS4AZG1, S942QOPU1AZDE, S942U1UES4AZG3, S942USQS4AZG3
SM-S947x (S26+ Snapdragon)m2qS9470ZCS4AZG1, S947USQS4AZG3
SM-S9480 (S26 Ultra CN)m3qS9480ZCS3AZF1, S9480ZCS4AZG1 (build testado)
SM-S948x (S26 Ultra)m3qS9480ZHS4AZG1, S948BXXS4AZG5/6, S948NKSS4AZG3, S948U1UES2AZE1, S948USQS4AZG3
SM-S942B (S26 Exynos)m1sS942BXXS4AZG5
SM-S947B (S26+ Exynos)m2sS947BXXS3AZF1, S947BXXS4AZG5