Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/dnlid/cve-2026-43499
Android SecurityPrivilege EscalationVulnerability AnalysisExploitationBinary Exploitation
GitHubdnlid/cve-2026-43499

CVE-2026-43499

CVE-2026-43499: Linux kernel futex PI use-after-free research package

查看仓库
1125天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-43499 — Linux 内核 Futex PI 释放后使用

漏洞

remove_waiter() 位于 kernel/locking/rtmutex.c 中,被慢锁路径使用,同时也在从 futex_requeue() 调用 rt_mutex_start_proxy_lock() 时用于代理锁回滚。

在代理锁场景下,waiter::task 不是 current,但 remove_waiter() 错误地对 current 进行操作。这会导致三个问题:

  1. rbtree 出队时没有持有 waiter::task::pi_lock。
  2. waiter 任务的 pi_blocked_on 未被清除,留下一个悬空指针,为释放后利用创造条件。
  3. rt_mutex_adjust_prio_chain() 操作了错误的 task。

CWE-416(释放后使用)。CVSS 3.1:7.8 高危(本地,低复杂度,所需权限低)。

影响范围:Linux 2.6.39 至 6.18.x;已在 6.1.175、6.6.140、6.12.86、6.18.27、7.0.4 中修复。

小米 11T(amber / agate)的 PoC

仅供授权测试设备使用的非提权验证工具。
可复现包:test_package/(构建、哈希、ADB 步骤、披露说明)。

前置要求: Android NDK r27+、adb。在 Windows 上:.\build.ps1。

root@kitploit:~
.\build.ps1
adb push build/ghostlock_validate /data/local/tmp/ghostlock_validate
adb shell chmod 755 /data/local/tmp/ghostlock_validate

# Safe default (recommended)
adb shell /data/local/tmp/ghostlock_validate --dry-run --retries 3

# Optional crash probe (may panic) — not for privilege escalation
# adb shell /data/local/tmp/ghostlock_validate --probe --retries 1

--dry-run 成功:EDEADLK=1 + DRY_RUN_STOP_BEFORE_CORRUPTION=1。

证据包(本手机上已演示 / 未演示的内容):evidence/PROOF.md
厂商包(dry-run 记录 + 披露资料包):evidence/vendor_package_20260726/
厂商披露:test_package/docs/VENDOR_DISCLOSURE.md。
其他设备的公开代码仓库(仅作参考,不适用于 amber):evidence/OTHER_DEVICE_REPOS.md
未实现任何凭据 / SELinux / CFI / root 阶段。

致谢

报告者:

  • Yuan Tan
  • Yifan Wu
  • Juefei Pu
  • Xin Liu

修复作者: Keenan Dong
修复提交人: Thomas Gleixner
提交:3bfdc63 — rtmutex: 在 remove_waiter() 中使用 waiter::task 代替 current

下载工具