Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
F9360-CVE43499 — SM-F9360 (Galaxy Z Fold4, q4q) root KernelSU при заблокированном загрузчике — временный root через CVE-2026-43499 → обход DEFEX через LD_PRELOAD → kernelsu.ko без LTO на clang-12. Проверено на устройстве 2026-08-12. | Kitploit
Инструменты/GitHubGitHub/e-r-butch/f9360-cve43499
Безопасность AndroidПовышение привилегийЭксплуатацияОбратная инженерияМобильная безопасностьОбучение и ОбразованиеАнализ ПрошивокЭксплуатация Бинарных Файлов
GitHube-r-butch/f9360-cve43499

F9360-CVE43499

SM-F9360 (Galaxy Z Fold4, q4q) root KernelSU при заблокированном загрузчике — временный root через CVE-2026-43499 → обход DEFEX через LD_PRELOAD → kernelsu.ko без LTO на clang-12. Проверено на устройстве 2026-08-12.

43528 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

SM-F9360 (Galaxy Z Fold4 / q4q) Root через KernelSU без разблокировки Bootloader

CVE-2026-43499 временный root → обход DEFEX через канал LD_PRELOAD → kernelsu.ko без LTO, собранный clang-12 → su + полный функционал KernelSU Manager

Статус: ✅ 2026-08-12 подтверждено на реальном устройстве (прошивка F9360ZCSAIZF1, ядро 5.10.236-android12-9-2755199-abF9360ZCSAIZF1)

Этот проект описывает полный воспроизводимый процесс получения KernelSU root на устройстве Samsung с заблокированным Bootloader: не требуется разблокировка BL, не требуется прошивка boot.img, не требуется Odin.


TL;DR (English): This repo documents a fully device-verified jailbreak path for a locked-bootloader Samsung Galaxy Z Fold4 (SM-F9360, SM8450, kernel 5.10.236, firmware F9360ZCSAIZF1): a CVE-2026-43499 (rtmutex UAF, fixed in July-2026 firmware) exploit chain grants temporary kernel-domain root; a custom LD_PRELOAD constructor .so bypasses Samsung's DEFEX execve interceptor to init_module() a KernelSU LKM built with the exact device toolchain (AOSP clang 12.0.5 r416183b) and with LTO disabled — the two factors that make the module loadable and its init executable on this CFI/LTO hardened kernel. Result: su works (uid=0, context=u:r:ksu:s0) and KernelSU Manager v3.2.5 recognizes the kernel. Root is in-memory only: every reboot requires re-running the exploit (~3 min, scripted). All pitfalls and dead ends (fake exports, CRC patching, ksud late-load, LTO function-sections layout) are documented below.


Содержание

  • 1. Результаты и принципиальные ограничения
  • 2. Предыстория: почему это сложно и почему это возможно
  • 3. Обзор цепочки атаки (3 уровня)
  • 4. Требования к окружению
  • 5. Шаг 1 — Сборка exploit (временный root)
  • 6. Шаг 2 — Сборка kernelsu.ko (рецепт без LTO с clang-12)
  • 7. Шаг 3 — Сборка ksu-load.so (загрузчик с обходом DEFEX)
  • 8. Шаг 4 — Выполнение и проверка на устройстве
  • 9. Процедура восстановления после перезагрузки
  • 10. Ключевые находки и список подводных камней
  • 11. Совместимость прошивок/ядер
  • 12. Благодарности и upstream-проекты
  • 13. Отказ от ответственности

1. Результаты и принципиальные ограничения

ПунктСтатус
Временный root (домен ядра kernel:s0)✅ Стабильно достигнут (9 успешных запусков подряд)
Загрузка модуля KernelSU (init_module)✅ kernelsu ... Live (O)
Полное выполнение KSU init✅ Все 15 контрольных меток зелёные
Команда su✅ uid=0(root) gid=0(root) context=u:r:ksu:s0
KernelSU Manager v3.2.5✅ Определяет версию ядра (проверка supercall пройдена), работает в режиме принудительного SELinux
Разблокировка Bootloader❌ Не требуется
Прошивка/изменение разделов❌ Не требуется

Принципиальное ограничение: BL заблокирован → root существует только в памяти. После каждой перезагрузки необходимо заново запускать exploit + перезагружать модуль (весь процесс ~3 минуты, автоматизирован скриптом). Пользовательский демон ksud развернуть невозможно (DEFEX перехватывает execve, см. §10-4), но su / supercall / Manager обрабатываются напрямую ядерным sucompat и не зависят от ksud.

Внимание: rmmod kernelsu немедленно вызывает panic и перезагрузку устройства (путь восстановления syscall-table на памяти, защищённой RKP) — никогда не выгружайте модуль.

2. Предыстория: почему это сложно и почему это возможно

Почему это сложно (эшелонированная защита Samsung)

  • Блокировка BL: OEM-блокировка не снимается, fastboot oem unlock отсутствует; любой постоянный root (magisk/патч ядра) требует прошивки boot.img, а заблокированный BL отвергает любые самоподписанные образы.
  • KDP / RKP / DEFEX: защита данных ядра (физическая запись в rodata вызывает жёсткую перезагрузку через KDP monitor), гипервизор RKP защищает syscall table, DEFEX перехватывает выполнение новых ELF в root-домене.
  • Ядро с CFI + LTO: CONFIG_CFI_CLANG=y + Full LTO. Единственный источник mod->init — слот CFI jump-table __cfi_jt_init_module; косвенный вызов обязан идти через запись в таблице .cfi_jt, иначе проверка CFI вызывает panic.
  • TRIM_UNUSED_KSYMS: ~40 символов, необходимых KSU, вырезаны из таблицы экспорта __ksymtab, обычный insmod не может их разрешить (Unknown symbol).
  • MODULE_FORCE_LOAD=n + modversions: vermagic должен совпадать посимвольно; флаги IGNORE_MODVERSIONS/IGNORE_VERMAGIC все ведут в тупик try_to_force_load().

Почему это возможно

  1. CVE-2026-43499 (UAF отката proxy-lock в rtmutex, исправлен в mainline в 2026-07) стабильно повышает привилегии до домена ядра на прошивках 2026-06 и более ранних — в сообществе уже есть подтверждённый на реальном устройстве порт для того же SoC (SM8450) + той же ветки ядра (5.10): sarabpal-dev/IonStack-S22U (b0q / S22U, маршрут exp32).
  2. DEFEX перехватывает только execve, но не динамическую загрузку: constructor .so через LD_PRELOAD — единственный канал выполнения произвольного кода в root-домене.
  3. Режим jailbreak в KernelSU v3.2+ (ksud late-load) как раз предназначен для устройств с заблокированным BL: без прошивки boot, прямой init_module во время работы.
  4. Принцип соответствия инструментальной цепочки: CFI type-id — это внутренний хеш LLVM, модуль должен быть собран точно тем же компилятором, что и ядро устройства (устройство q4q = AOSP clang 12.0.5 r416183b).
  5. Раздельная компоновка LTO — конечная причина падения модуля: 447 мелких ALLOC-секций, порождаемых function-sections, гарантированно вызывают крах на загрузчике ядра Samsung; пересборка с отключённым LTO → традиционная компоновка из 22 секций → успех с первого раза (подробности в §10-1).

3. Обзор цепочки атаки (3 уровня)

┌─ Уровень 1: CVE-2026-43499 временный root
│   exploit ionstack-q4q (утечка KASLR → mm reclaim → 32-битный стековый stamp exp32
│   → CFI r/w → pipe physrw → UMH root daemon)
│   → /data/local/tmp/cve-2026-43499-root -c '<cmd>' = канал root-команд в домене kernel:s0
│
├─ Уровень 2: канал загрузки .so через LD_PRELOAD (обход DEFEX)
│   DEFEX перехватывает execve любого нового ELF в домене kernel (Killed); выполнение
│   constructor из LD_PRELOAD освобождено от проверки → ksu-load.so внутри процесса /system/bin/true:
│   читает ko → вручную переразмещает 201 UND-символ через /proc/kallsyms (SHN_ABS + st_value=абсолютный адрес)
│   → патч vermagic (нужен для старых версий) → init_module() → успех
│
└─ Уровень 3: модуль ядра KernelSU (версия без LTO, clang-12)
    Полное выполнение init, все 15 меток зелёные → sucompat (allow_shell=1) + supercall доступны

4. Требования к окружению

Устройство

ПунктЗначение
МодельSM-F9360 (Galaxy Z Fold4, q4q)
SoCSM8450 (Snapdragon 8+ Gen 1)
ПрошивкаF9360ZCSAIZF1 (сборка ≤ 2026-06, содержит CVE)
Ядро5.10.236-android12-9-2755199-abF9360ZCSAIZF1
Компилятор устройстваAOSP clang 12.0.5 (r416183b, c935d99d7cf) (подтверждено /proc/version)
Точный vermagic5.10.236-android12-9-2755199-abF9360ZCSAIZF1 SMP preempt mod_unload modversions aarch64

Другая прошивка = другие kallsyms / компоновка / vermagic, требуется повторная адаптация target.h и пересборка. См. §11.

Сборочная машина

Скачать инструмент