
Исследовательский порт CVE-2026-43499 для Galaxy Z Fold4 SM-F936W F936WVLU1AVGA (в процессе)
Девайс-специфичный исследовательский порт CVE-2026-43499 (IonStack PI write-what-where) для канадского Galaxy Z Fold4 SM-F936W на прошивке F936WVLU1AVGA.
Этот репозиторий — аналог для Fold4 репозиториев
CVE-2026-43499-S24U и
CVE-2026-43499-A36. В нём
зафиксирован текущий незавершённый прогресс: переиспользование (reclaim), взведение UAF на остаточном стеке
и покрытие leftover.lock реализованы; вставка [7] lock.waiters
так и не попадает на переиспользованную страницу. CFI / physrw / root не достигнуты.
Смещения и раскладки применимы только к этой прошивке. Не копируйте константы
с S24U / S25 / A36 / S9180 / GRKU на эту цель. В частности,
SKB_DATA_DELTA здесь равен -0xe80 (на S9180 — -0x1000).
Используйте только на устройствах, которыми вы владеете или на тестирование которых у вас есть явное разрешение.
Model: SM-F936W
Codename: q4q
Board: taro (Snapdragon 8 Gen 1)
Android: 12 / One UI 4.1.1 (SDK 32)
AP / PDA: F936WVLU1AVGA
Fingerprint: samsung/q4qcsx/q4q:12/SP2A.220305.013/F936WVLU1AVGA:user/release-keys
Kernel: 5.10.81-android12-9-24709469-abF936WVLU1AVGA
Architecture: arm64 / 4K pages
Serial used: RFCT70A6APD (authorized owner device)
SHA-256 образа 9ec34bbfa6a732001ead04a3e6aea8a6ad2283e3280b8b7d024c47056003fe3d.
SHA-256 восстановленного vmlinux.elf —
a5a5fa849f3e47f185d8cf4d5796b2ada10d251153a5fcea51ba138e0c565a0c.
Сырые Image и vmlinux.elf не поставляются (см.
analysis/boot-unpack/SHA256SUMS).
Последний живой артефакт: analysis/artifacts/cve-2026-43499-v104-resscan
(SHA-256 dd7968e71f2c151be46b7c386cd1380ace191854d36c08c11283266b82c8656b),
boot f5264a43-7544-460e-a70d-becf90960383, warranty_bit=0.
См. docs/PROGRESS.md — матрица этапов.
src/targets/q4q-F936WVLU1AVGA/ (смещения на основе образа).src/): so1000-установка остатка, измерение stamp-SP,
подсмотр остатка в любом месте, DIAG_LOCK_MINIMAL.feature/grku-race-parity @ 749633c (не константы Fold4).Здесь нет архивов прошивки, сырого ядра Image, vmlinux.elf,
исходников Android-приложения или KernelSU-модуля для Fold4.
export ANDROID_NDK_HOME=/path/to/android-ndk # NDK r29 или совместимый
make TARGET=q4q-F936WVLU1AVGA API=32
Результаты:
build/q4q-F936WVLU1AVGA/cve-2026-43499
build/q4q-F936WVLU1AVGA/cve-2026-43499-app.so
build/q4q-F936WVLU1AVGA/cve-2026-43499-root
Относитесь к бинарникам как к диагностическим. Не считайте setattr с success=1
завершённой записью [7] или [11].
Держите их без изменений, пока новый факт об образе не вынудит правку:
DIAG_RECLAIM_PREDRAIN_SENDS=768
DIAG_RECLAIM_SENDS=1
DIAG_WRITE_SHAPE=3
DIAG_SELF_WRITE_OFF=0x6000
DIAG_PERF_RESIDUAL=1
DIAG_RECLAIM_PEEK=1
ASHMEM_MISC_FOPS до
попадания skb-peek самозаписи (self_src == fake_fops) бесполезно на этой
прошивке.leftover.task в init_task или в fake_task страницы подавляет
[7]. Пробивание leftover.task, пустого крайне-левого элемента или prio=0
также не работает.Лицензия Apache 2.0: LICENSE.
| Этап | Статус |
|---|
| Идентификация образа, kallsyms, P0-фингерпринт | Готово |
| Waiter / task PI / fops / mm slab (0x3c0, order 3) | Готово (для этого образа) |
| Утечка mm через KernelSnitch + подготовка страницы | Работает |
| Переиспользование skb: predrain=768, финальных отправок=1 | Работает |
| Классическое выживание остатка через EDEADLK | Работает (подтверждено на образе) |
Остаточный stack_page+0x3cb0 (также +0xbcb0) | Работает |
| IPv6 MCAST leftover.lock на buf+0x118 | Измерено (v93; после 264-байтовой копии) |
| SOL_SOCKET 1000 покрывает leftover.lock на +0x80 | Работает (живой тест v96) |
| Установка leftover.lock = fake_lock | Работает |
| MARK@+0x80 удалённый обход | Доказано (перезагрузка) |
| fake_lock@+0x80 + owner=1 setattr | success=1, мутаций страницы нет |
Вставка [7] остатка на страницу | Открыто (полностраничное сканирование v104: совпадений нет) |
| CFI-запись / pipe phys-rw / root / KernelSU | Не достигнуто |
| Документ | Содержание |
|---|
| docs/PROGRESS.md | Матрица этапов, актуальные факты, открытый шлюз |
| docs/SM-F936W-F936WVLU1AVGA.md | Карточка цели |
| analysis/reports/PI_TREE_NEXT_GATE_20260813.md | Идентичность [7] и [11] |
| src/targets/q4q-F936WVLU1AVGA/provenance.md | Хэши прошивки / образа |