Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
pixel-ksu-root — Исследование CVE и эксплойты для получения root-прав на устройствах Pixel | Kitploit
Инструменты/GitHubGitHub/jingmatrix/pixel-ksu-root
Безопасность AndroidПовышение привилегийФреймворки для эксплойтовЭксплуатацияПост-эксплуатацияТестирование на ПроникновениеМобильная безопасностьRed TeamingРазработка Полезной Нагрузки
GitHubjingmatrix/pixel-ksu-root

pixel-ksu-root

Исследование CVE и эксплойты для получения root-прав на устройствах Pixel

439856 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

pixel-ksu-root

Получение root на стоковом Google Pixel с заблокированным загрузчиком из непривилегированного adb shell с использованием CVE в ядре — без разблокировки, без прошивки, без помощи вендора.

Достижимая из пользовательского пространства ошибка ядра даёт недолговечный примитив чтения/записи. Этот примитив расходуется на позднюю загрузку модуля KernelSU в работающее ядро GKI, после чего root передаётся уже установленному менеджеру KernelSU. Ни один раздел не записывается, поэтому перезагрузка — это удаление. Всё выполняется с хоста через adb посредством единственного исполняемого файла ./pixel-ksu-root.

Статус

CVEошибкатекущее состояние
CVE-2026-43499 — GhostLockобход PI в futex следует за rt_mutex_waiter, который remove_waiter() оставил висящим, и читает из слота стека, который перезанял pselect(2)даёт root, проверено на железе; рецепт default, поэтому обычный запуск использует его
CVE-2026-43049 — FFWheelhidpp_probe() публикует устройство ввода до инициализации force-feedback и возвращает ошибку без hid_hw_stop(), поэтому освобождённый struct uhid_device остаётся достижимым через /dev/input/eventNдаёт root, проверено на железе; use-after-free из непривилегированного shell до произвольного чтения/записи в ядре, затем перезапись собственного cred на месте
CVE-2026-93189 — Joyridehid_hw_stop() никогда не ждёт остановки ввода, поэтому неудачный probe освобождает struct hidraw, в который hidraw_report_event() всё ещё пишет на другом процессорекандидат-преемник; путь к освобождению пройден на железе из непривилегированного shell через /dev/uhid, и он открыт на сборках, закрывающих обе цепочки выше
CVE-2026-46242 — BadEpoll__ep_remove() очищает file->f_ep и продолжает использовать файл, поэтому параллельный __fput() освобождает eventpoll, через который тот всё ещё пишетчастично; цепочки чтения и записи обе выполняются от начала до конца, но доставка через границу slab не решена
CVE-2026-56945 — RogueWavebigo_iommu_fault_handler() обходит глобальный для драйвера список экземпляров без блокировки, исходя из документированного и неверного предположения о своём вызывающемдостижимо без привилегий через публичный API AMediaCodec; сам обработчик ошибок ещё не был вызван
CVE-2026-56914 — DirtyDockgcip_iommu_mapping_unmap_buffer() помечает закреплённую DMA-страницу как грязную с помощью неблокирующей set_page_dirty() вместо её блокирующего варианта, состязаясь с разрушением нижележащей памятизапускается от начала до конца, хотя узел устройства защищён привилегиями; две состязательные стратегии опровергнуты, тайминг пока не выигран
CVE-2026-64468 — Frostbindbinder_free_transaction() разыменовывает t->to_proc, не удерживая ссылкуохота; уязвимое чтение выполняется, но гонка проигрывается на голом железе
CVE-2026-64469 — Frostwalkродственник Frostbind в той же функции: неблокирующее чтение в binder_free_transaction() состязается с binder_thread_release(), обходящим transaction_stack другого потокаохота; и освобождение, и обход подтверждены как достижимые, при этом в механизме нет зависимости от root — он достигает процесса приложения так же, как Shizuku; попытка возврата памяти без проверочного чтения (flood + pin) пока не удалась — фактическая цель записи всё ещё не выделена
CVE-2026-64560 — Zombietickобщепроцессный таймер POSIX CPU освобождается, оставаясь в очереди, потому что posix_cpu_timer_del() возвращается досрочно, как только de_thread() обнулил ->sighandохота; стадия KASLR проходит, дескриптор-мост так и не валидируется
CVE-2026-49881 — TelecomTelecom доверяет имени компонента, предоставленному вызывающим, и загружает его с CONTEXT_INCLUDE_CODE, поэтому приложение-приманка выполняет произвольный Java-код внутри system_serverисследование; это разворот в пользовательском пространстве, а не ошибка ядра, в паре с domainprobe/
Скачать инструмент