
Временный root-доступ на Poco M7 Plus (SM6375) через эксплойт Qualcomm GBL (CVE-2026-24088) + анализ ядра GhostLock (CVE-2026-43499)
Отказ от ответственности: Этот документ написан исключительно в образовательных целях и целях исследования безопасности. Все тестирование проводилось на моём собственном устройстве. Я не несу ответственности за окирпиченные устройства, потерю данных или неправомерное использование этой информации. Обсуждаемые здесь уязвимости уже публично раскрыты и исправлены. Не пытайтесь делать это на устройствах, которые вам не принадлежат.
| Файл | Описание |
|---|---|
| GBL-AutoRoot.bat | Инструмент автоматизации эксплойта в один клик (Windows) |
Как использовать:
GBL-AutoRoot.bat по ссылке вышеСовместимо с любым устройством Qualcomm ABL, затронутым CVE-2026-24088. Если ваше устройство возвращает
OKAY, root-доступ предоставляется автоматически.
Этот инструмент нацелен на уязвимость Qualcomm ABL (CVE-2026-24088). Если ваше устройство имеет уязвимый SoC и ещё не получило исправленную прошивку, этот инструмент сработает.
| Статус | Устройство / семейство SoC | Примеры устройств |
|---|---|---|
| 🟢 Подтверждено | Snapdragon 695 (SM6375) | POCO M7 Plus 5G, Redmi 15 5G |
| 🟡 Потенциально | Snapdragon 8 Gen 3 (SM8650) | Xiaomi 14 / Pro / Ultra, Redmi K70 Pro |
| 🟡 Потенциально | Snapdragon 8 Gen 2 (SM8550) | Xiaomi 13 / Pro, POCO F5 Pro, Redmi K60 Pro |
| 🟡 Потенциально | Snapdragon 8+ Gen 1 (SM8475) | Xiaomi 12T Pro, POCO F5 |
| 🟡 Потенциально | Snapdragon 888 (SM8350) | Mi 11, Mi 11X Pro, POCO F3 |
| 🟡 Потенциально | Snapdragon 7+ Gen 3 (SM7675) | POCO F6 |
| 🟡 Потенциально | Snapdragon 7 Gen 3 (SM7550) | Xiaomi Civi 4 |
| 🟡 Потенциально | Snapdragon 695 5G (SM6375) | POCO X4 Pro 5G, Redmi Note 11 Pro 5G |
| 🟡 Потенциально | Snapdragon 680 (SM6225) | Redmi Note 11, Redmi 10C |
| 🟡 Потенциально | Snapdragon 662 (SM6115) | POCO M3, Redmi 9T |
| 🔴 Не поддерживается | MediaTek (MTK) | POCO X6 Neo, Redmi Note 13 Pro+ |
| 🔴 Не поддерживается | Исправленная прошивка | HyperOS 3.0.304.0+ (применён патч безопасности) |
📝 Требуется тестирование сообществом: У меня нет всех этих устройств для тестирования. Если у вас есть одно из «потенциально поддерживаемых» устройств, пожалуйста, протестируйте инструмент и сообщите мне о результатах. Это поможет мне подтвердить и официально добавить ваше устройство в список «Подтверждённо работающих»!
| Поле | Значение |
|---|---|
| Устройство | Poco M7 Plus 5G (кодовое имя: spring) |
| Чипсет | Qualcomm SM6375 (Snapdragon 6s Gen 3) |
| Архитектура | AArch64, KASLR включён |
| SELinux | Enforcing (до эксплойта) |
| Загрузчик | LOCKED |
| Тестовая платформа | Windows 11, ADB Platform Tools |
| Версия HyperOS | Версия ядра | Результат GhostLock | Результат GBL-эксплойта |
|---|---|---|---|
| 2.0.202.0 | 6.1.118-android14-11-ga3b9c44908dd-ab13320413 | ❌ Kernel Panic | ✅ Работает |
| 2.0.208.0 | 6.1.138-android14-11-g51f8c580613d-ab13911623 | ❌ Kernel Panic | ✅ Работает |
Замечание по исследованию: Изначально я тестировал на HyperOS 2.0.202.0, где GhostLock вызывал kernel panic. Затем я обновился до 2.0.208.0, чтобы проверить, решит ли более новая сборка ядра (6.1.118 -> 6.1.138) нестабильность GhostLock. Паника сохранилась — обе сборки используют одну и ту же внутреннюю структуру
pselect/fd_setв 6.1, с которой GhostLock не справляется. GBL-эксплойт работал на обеих версиях.
В ходе этого исследования я протестировал два независимых пути эксплуатации для получения временного root на этом устройстве без разблокировки загрузчика:
| Подход A: GBL-эксплойт | Подход B: GhostLock | |
|---|---|---|
| Уровень | Загрузчик (ABL/fastboot) | Ядро (Linux 6.1) |
| CVE | CVE-2026-24088 | CVE-2026-43499 |
| Результат на этом устройстве | ✅ Работает | ❌ Kernel Panic |
| Тип root | Временный (с привязкой) | Временный (с привязкой) |
| Требуется ADB? | Да (режим fastboot) | Да (доступ к shell) |
| Чувствительность к версии ядра? | Нет | Да — стабильно только на 6.6-6.12 |
GBL-эксплойт сработал. GhostLock потерпел неудачу с kernel panic из-за несоответствия версии ядра. Оба результата подробно задокументированы ниже.
CVE-2026-24088 затрагивает Android Boot Loader (ABL) от Qualcomm на множестве устройств.``` Jan 2026 -> Vulnerability discovered during ABL unpacking & analysis Feb 2026 -> Qualcomm patches: QcomModulePkg: Fix propagation of untrusted input into kernel cmdline Mar 2026 -> Public PoC released; Xiaomi begins rolling out HyperOS 3.0.304.0 (patched) Jun 2026 -> CVE-2026-24088 officially assigned in Qualcomm Security Bulletin
### Разбор цепочки эксплойта
Эксплойт работает как **цепочка из трёх этапов** на уровне загрузчика:
#### Этап 1 — Выполнение неподписанного GBL
В Android 16 ABL от Qualcomm загружает Generic Bootloader (GBL) из раздела `efisp`. Критический недостаток: **ABL проверяет только то, является ли бинарный файл допустимым UEFI-приложением — он НЕ проверяет его криптографическую подпись.** Это означает, что пользовательское неподписанное UEFI-приложение можно поместить в `efisp`, и оно будет выполнено на этапе загрузчика с полными привилегиями.
#### Этап 2 — Инъекция командной строки ядра
Команда `fastboot oem set-gpu-preemption` **не имеет санитизации входных данных**. ABL напрямую конкатенирует переданный аргумент в командную строку ядра без фильтрации.
Передав `androidboot.selinux=permissive` в качестве дополнительного аргумента:```
fastboot oem set-gpu-preemption 0 androidboot.selinux=permissive
...загрузчик записывает androidboot.selinux=permissive в командную строку ядра, которую процесс init в Android считывает при загрузке — фактически отключая принудительное применение SELinux.
Пользовательское приложение UEFI, размещённое в efisp, может устанавливать флаги is_unlocked и is_unlocked_critical для постоянной разблокировки загрузчика. (Этот шаг НЕ тестировался — несёт риск необратимого выхода устройства из строя.)
⚠️ Остановитесь перед продолжением: Сначала выполните проверку патча в разделе 7. Если ваше устройство пропатчено, ничего из этого не сработает.