
Android-приложение и полезные нагрузки для jailbreak/root устройств iQOO Z9 5G и vivo T3 5G, связанные с CVE-2026-43499. Оба устройства используют платформу MediaTek Dimensity 7200 (MT6886). Версия ядра 5.15.178.
Android-приложение для джейлбрейка/root устройств iQOO Z9 5G и vivo T3 5G, а также соответствующие полезные нагрузки. Оба устройства работают на платформе MediaTek Dimensity 7200 (MT6886).
Поддерживаются два способа запуска: Android-APK с Shizuku или нативный
помощник, запускаемый напрямую из adb shell. Оба способа используют одни и
те же полезную нагрузку и демон KernelSU, специфичные для устройства.
Этот порт использует цепочку эксплойта ядра CVE-2026-43499 Ghostlock для
получения временного bootstrap-root, после чего выполняет отложенную загрузку
(late-load) соответствующего демона KernelSU. Это устройство-специфичная
исследовательская сборка джейлбрейка/root для iQOO Z9 5G (модель I2302)
и vivo T3 5G (модель V2334) с ядром
5.15.178-android13-8-g0ebe6a5da65d. Это не универсальный инструмент рутинга
Android, и его можно использовать только на оборудовании, которым вы владеете
или на тестирование которого у вас есть разрешение.
Для этого порта iQOO Z9 5G I2302 и vivo T3 5G V2334 рассматриваются как одна и
та же цель. Их SoC, поведение прошивки, версия ядра, ABI, смещения эксплойта
и связка с KernelSU одинаковы; ожидаемое различие идентичности — build
fingerprint (отпечаток сборки). Поэтому они используют одну и ту же полезную
нагрузку и профиль поддержки. Приложение по-прежнему требует точно указанную
выше версию ядра: 5.15.178-android13-8-g0ebe6a5da65d.
Инструкции по адаптации этого проекта для другого устройства см. в руководстве Портирование на другое устройство.
Этот проект потребовал много усилий и денег. Если он вам помог, вы можете поддержать работу чашкой кофе:
Спасибо Codex за помощь в разработке.
app/ Android/Compose application source and UI resources
payload/ iQOO exploit source, target profile, build script, and release inputs
Порядок выполнения:
I2302 или V2334, запущенное
ядро — 5.15.178-android13-8-g0ebe6a5da65d, а устройство имеет архитектуру
arm64.payload/src/su_daemon.c, в качестве shell-сервиса (UID 2000) — контекста
выполнения, необходимого для этого порта. Приложение вызывает супервизор
--run-payload помощника — ту же передачу дочернего процесса/сессии, что
и в проверенном сценарии adb, — и отслеживает его постоянный журнал
эксплойта.ksud, выполняет защищённую отложенную загрузку KernelSU
и проверяет канал управления.Важное примечание по восстановлению: Если телефон завис или не загружается, удерживайте Volume Down + Power вместе до принудительной перезагрузки.
Скачайте последний APK со страницы GitHub Releases.
Скачайте официальный KernelSU Manager APK со страницы релизов KernelSU.
Обычное Android-приложение работает в домене SELinux untrusted_app.
На этом устройстве этот домен не может читать tracefs, поэтому запуск
помощника напрямую из APK заставляет полезную нагрузку использовать запасной
вариант с физическим оракулом, и она обычно терпит неудачу на конвейерном
затворе (pipe gate). Поэтому для рабочей установки из APK требуется Shizuku.
Приложение запускает супервизор --run-payload помощника через shell-сервис
Shizuku (UID 2000), что даёт маршруту через tracefs тот же контекст выполнения
и передачу процесса, что и в проверенном запуске через adb shell.
На странице настроек по-прежнему доступен переключатель without Shizuku для диагностики и будущей разработки. Он явно помечен как неподдерживаемый; его выключение останавливает установку до запуска эксплойта.
Сначала перезагрузите телефон; этот порт допускает одну попытку эксплойта
за загрузку. Запустите Shizuku, убедитесь, что у приложения джейлбрейка/root
по-прежнему есть разрешение и включён Use Shizuku (required), затем
нажмите Install KernelSU.
В журнале в реальном времени до запуска полезной нагрузки должно появиться
Shizuku permission granted. Держите телефон в активном состоянии
и подключённым к питанию, пока выполняется эксплойт.
Если Shizuku остановлен, разрешение отозвано или устройство перезагружено во время выполнения, остановитесь и перезагрузите устройство перед повторной попыткой. Не повторяйте попытки эксплойта в течение одной и той же загрузки. Режим Shizuku меняет только способ запуска помощника; он не делает эту устройство-специфичную полезную нагрузку переносимой на другую модель или ядро.
APK необязателен. adb shell уже работает под UID оболочки Android, поэтому
он обеспечивает доступ к tracefs, который APK получает через Shizuku. Это
исходный диагностический путь/сценарий (runbook) и не требует Shizuku.
Используйте свежую загрузку для каждой попытки. Модуль записи стека (stack
writer) срабатывает один раз за загрузку; не запускайте эксплойт повторно
после stack writer ran; refusing retry on this boot.
Из корня репозитория подготовьте соответствующие двоичные файлы iQOO:
adb reboot
# Wait for Android to finish booting, then push the payload and helper.
adb push payload/build/cve-2026-43499-app.so \
/data/local/tmp/iqoo-app.so
adb push payload/build/cve-2026-43499-root \
/data/local/tmp/cve-2026-43499-root
adb push payload/artifacts/ksud-iqoo-z9-5g \
/data/local/tmp/ksud-iqoo-z9-5g
adb shell chmod 755 \
/data/local/tmp/cve-2026-43499-root \
/data/local/tmp/ksud-iqoo-z9-5g
adb shell rm -f /data/local/tmp/iqoo-app-run.log
Запустите супервизор помощника. Держите этот терминал открытым и дождитесь завершения; обычный запуск может занять несколько минут:
adb shell 'SLIDE_SOURCE=tracefs EXPLOIT_ATTEMPTS=1 \
P0_ATTEMPT_TIMEOUT_SEC=115 EXPLOIT_ATTEMPT_TIMEOUT_SEC=600 \
/data/local/tmp/cve-2026-43499-root --run-payload \
/data/local/tmp/iqoo-app.so /data/local/tmp/cve-2026-43499-root \
/data/local/tmp/iqoo-app-run.log'
Этап эксплойта завершён, только когда журнал содержит оба сообщения
exploit completed и root=1. Если bootstrap-root получен успешно, выполните
отложенную загрузку соответствующего демона KernelSU с точной операцией
помощника с одним аргументом:
adb shell '/data/local/tmp/cve-2026-43499-root --late-load'