
Android-приложение и полезные нагрузки для jailbreak/root устройств iQOO Z9 5G и vivo T3 5G, связанные с CVE-2026-43499. Оба устройства используют платформу MediaTek Dimensity 7200 (MT6886). Версия ядра 5.15.178.
Android-приложение для джейлбрейка/root устройств iQOO Z9 5G и vivo T3 5G, а также соответствующие полезные нагрузки. Оба устройства работают на платформе MediaTek Dimensity 7200 (MT6886).
Поддерживаются два способа запуска: Android-APK с Shizuku или нативный
помощник, запускаемый напрямую из adb shell. Оба способа используют одни и
те же полезную нагрузку и демон KernelSU, специфичные для устройства.
Этот порт использует цепочку эксплойта ядра CVE-2026-43499 Ghostlock для
получения временного bootstrap-root, после чего выполняет отложенную загрузку
(late-load) соответствующего демона KernelSU. Это устройство-специфичная
исследовательская сборка джейлбрейка/root для iQOO Z9 5G (модель I2302)
и vivo T3 5G (модель V2334) с ядром
5.15.178-android13-8-g0ebe6a5da65d. Это не универсальный инструмент рутинга
Android, и его можно использовать только на оборудовании, которым вы владеете
или на тестирование которого у вас есть разрешение.
Для этого порта iQOO Z9 5G I2302 и vivo T3 5G V2334 рассматриваются как одна и
та же цель. Их SoC, поведение прошивки, версия ядра, ABI, смещения эксплойта
и связка с KernelSU одинаковы; ожидаемое различие идентичности — build
fingerprint (отпечаток сборки). Поэтому они используют одну и ту же полезную
нагрузку и профиль поддержки. Приложение по-прежнему требует точно указанную
выше версию ядра: 5.15.178-android13-8-g0ebe6a5da65d.
Инструкции по адаптации этого проекта для другого устройства см. в руководстве Портирование на другое устройство.
Этот проект потребовал много усилий и денег. Если он вам помог, вы можете поддержать работу чашкой кофе:
Спасибо Codex за помощь в разработке.
app/ Android/Compose application source and UI resources
payload/ iQOO exploit source, target profile, build script, and release inputs
Порядок выполнения:
I2302 или V2334, запущенное
ядро — 5.15.178-android13-8-g0ebe6a5da65d, а устройство имеет архитектуру
arm64.payload/src/su_daemon.c, в качестве shell-сервиса (UID 2000) — контекста
выполнения, необходимого для этого порта. Приложение вызывает супервизор
--run-payload помощника — ту же передачу дочернего процесса/сессии, что
и в проверенном сценарии adb, — и отслеживает его постоянный журнал
эксплойта.ksud, выполняет защищённую отложенную загрузку KernelSU
и проверяет канал управления.Важное примечание по восстановлению: Если телефон завис или не загружается, удерживайте Volume Down + Power вместе до принудительной перезагрузки.
Скачайте последний APK со страницы GitHub Releases.
Скачайте официальный KernelSU Manager APK со страницы релизов KernelSU.
Обычное Android-приложение работает в домене SELinux untrusted_app.
На этом устройстве этот домен не может читать tracefs, поэтому запуск
помощника напрямую из APK заставляет полезную нагрузку использовать запасной
вариант с физическим оракулом, и она обычно терпит неудачу на конвейерном
затворе (pipe gate). Поэтому для рабочей установки из APK требуется Shizuku.
Приложение запускает супервизор --run-payload помощника через shell-сервис
Shizuku (UID 2000), что даёт маршруту через tracefs тот же контекст выполнения
и передачу процесса, что и в проверенном запуске через adb shell.
На странице настроек по-прежнему доступен переключатель without Shizuku для диагностики и будущей разработки. Он явно помечен как неподдерживаемый; его выключение останавливает установку до запуска эксплойта.
Сначала перезагрузите телефон; этот порт допускает одну попытку эксплойта
за загрузку. Запустите Shizuku, убедитесь, что у приложения джейлбрейка/root
по-прежнему есть разрешение и включён Use Shizuku (required), затем
нажмите Install KernelSU.
В журнале в реальном времени до запуска полезной нагрузки должно появиться
Shizuku permission granted. Держите телефон в активном состоянии
и подключённым к питанию, пока выполняется эксплойт.
Если Shizuku остановлен, разрешение отозвано или устройство перезагружено во время выполнения, остановитесь и перезагрузите устройство перед повторной попыткой. Не повторяйте попытки эксплойта в течение одной и той же загрузки. Режим Shizuku меняет только способ запуска помощника; он не делает эту устройство-специфичную полезную нагрузку переносимой на другую модель или ядро.
APK необязателен. adb shell уже работает под UID оболочки Android, поэтому
он обеспечивает доступ к tracefs, который APK получает через Shizuku. Это
исходный диагностический путь/сценарий (runbook) и не требует Shizuku.
Используйте свежую загрузку для каждой попытки. Модуль записи стека (stack
writer) срабатывает один раз за загрузку; не запускайте эксплойт повторно
после stack writer ran; refusing retry on this boot.
Из корня репозитория подготовьте соответствующие двоичные файлы iQOO:
adb reboot
# Wait for Android to finish booting, then push the payload and helper.
adb push payload/build/cve-2026-43499-app.so \
/data/local/tmp/iqoo-app.so
adb push payload/build/cve-2026-43499-root \
/data/local/tmp/cve-2026-43499-root
adb push payload/artifacts/ksud-iqoo-z9-5g \
/data/local/tmp/ksud-iqoo-z9-5g
adb shell chmod 755 \
/data/local/tmp/cve-2026-43499-root \
/data/local/tmp/ksud-iqoo-z9-5g
adb shell rm -f /data/local/tmp/iqoo-app-run.log
Запустите супервизор помощника. Держите этот терминал открытым и дождитесь завершения; обычный запуск может занять несколько минут:
adb shell 'SLIDE_SOURCE=tracefs EXPLOIT_ATTEMPTS=1 \
P0_ATTEMPT_TIMEOUT_SEC=115 EXPLOIT_ATTEMPT_TIMEOUT_SEC=600 \
/data/local/tmp/cve-2026-43499-root --run-payload \
/data/local/tmp/iqoo-app.so /data/local/tmp/cve-2026-43499-root \
/data/local/tmp/iqoo-app-run.log'
Этап эксплойта завершён, только когда журнал содержит оба сообщения
exploit completed и root=1. Если bootstrap-root получен успешно, выполните
отложенную загрузку соответствующего демона KernelSU с точной операцией
помощника с одним аргументом:
adb shell '/data/local/tmp/cve-2026-43499-root --late-load'
Не добавляйте аргументы KMI или менеджера к --late-load; в помощник этой
цели уже вкомпилированы KMI iQOO, путь загрузчика и параметры KernelSU.
При успешной отложенной загрузке выводится сообщение о проверке управления
KernelSU.
Требования: Android SDK 37, NDK 28.2.13676358 и CMake 3.22.1.
Один раз укажите путь к NDK, затем соберите автономные артефакты полезной нагрузки:
export ANDROID_NDK_HOME="/path/to/android-sdk/ndk/28.2.13676358"
make -C payload all
make apk-release
Цель release при необходимости пересобирает локальные автономные артефакты полезной нагрузки; APK по-прежнему загружает свои рабочие полезные нагрузки из последнего релиза GitHub.
Подписанный APK будет записан в
app/build/outputs/apk/release/app-release.apk.
Исходный код ядра, объектные файлы модулей и сопутствующие init-компоненты остаются за пределами этой чистой рабочей копии.
Это узкоспециализированный порт для конкретного устройства. Смещения эксплойта, логика PAC/KASLR, геометрия стека, ABI ядра, метаданные модулей и демон KernelSU соответствуют протестированным устройствам iQOO Z9 5G (I2302) и vivo T3 5G (V2334) с указанным выше ядром. Не следует ожидать, что двоичные файлы будут работать на другой модели, прошивке, версии ядра или существенно иной сборке; на несовместимом устройстве они могут аварийно завершиться, вызвать зависание или панику (panic). Для другого устройства потребуются собственный целевой профиль, аудит исходного кода и аппаратная проверка.
KernelSU загружается с отложенной загрузкой один раз за загрузку и не является постоянным изменением boot-образа. При тестировании устройства следуйте сценарию (runbook) из оригинальной документации порта и всегда сохраняйте доступ к режиму восстановления (recovery).
Используйте только на оборудовании, которым вы владеете или на тестирование которого у вас есть явное разрешение.
Этот исходный код в настоящее время поддерживает iQOO Z9 5G (I2302) и vivo T3 5G (V2334) с указанным семейством ядра. Для другого устройства из того же семейства ядра используйте его как отправную точку и замените значения, специфичные для устройства, после их проверки на этом устройстве. Для другого семейства ядра, например 5.10 или 6.x, сначала найдите подходящий публичный исходный код, порт эксплойта или ориентир на GitHub и адаптируйте профиль под это ядро.
Вам понадобятся точный boot.img устройства и соответствующее дерево исходных
текстов ядра. ИИ-агенты для написания кода могут помочь изучить эти файлы,
подготовить сборку и обновить порт. Моя рекомендация — Codex с моделью Luna.
Сначала собирайте и тестируйте прямым методом adb, а не через APK. Запустите
сборку агента, выполните её на своём устройстве, затем передайте агенту полный
вывод и все журналы паник (panic). Повторяйте цикл «сборка → тест → журнал»,
пока порт не будет успешно завершён.