
Using CVE-2026-43499 to root your Galaxy S24 Series(SM-S92X0 ,(China / Hong Kong SAR / Taiwan))
免解鎖 root · Samsung Galaxy S24 系列(S9210 / S9260 / S9280)+ 國行 Z Fold6
基於核心漏洞 CVE-2026-43499 的安全研究專案
简体中文 · 繁體中文(台灣) · 繁體中文(香港) · English
安全研究宣告:本專案僅用於安全研究與自有裝置維護。使用核心漏洞提權存在導致系統崩潰、資料丟失、裝置變磚的風險,使用者需自行承擔一切後果。請勿用於非法用途。
以下為匿名聚合統計(資料來自 App 內可選的執行日誌共享):不含 IP、城市或任何裝置標識。 圖表由專案伺服器動態生成,隨資料自動更新。
| 機型 | 韌體 | 核心 | 狀態 |
|---|---|---|---|
| SM-S9280(國行 DZF2) | S9280ZCS6DZF2 | 6.1.145 | 已實測成功(基線) |
| SM-S9280(國行 DZH3) | S9280ZCS6DZH3 | 6.1.145 | 已實測成功(KernelSU 3.3.0 適配完成) |
| SM-F9580(國行 Z Fold6) | 共用 DZF2 載荷 | 同 GKI 建置號 | 酷安使用者實測成功 |
| SM-S9280(港版/臺版 DZE2) | S9280ZHS6DZE2 | 6.1.145 | 已實測成功(港臺同建置號共用載荷) |
| SM-S9280(國行 DZG1) | S9280ZCS6DZG1 | 6.1.145 | 併入 DZF2 載荷(v2.5.6 起) |
| SM-S9280(港版/臺版 DZH3) | S9280ZHS6DZH3 | 6.1.145 | 併入 DZE2 載荷(與外版共用) |
| SM-S9280(港版/臺版 CZA1) | S9280ZHS4CZA1 | 6.1.128 | 已定標(港臺共用) |
| SM-S9260(臺版 DZG1) | S9260ZHS6DZG1 | 6.1.145 | 單裝置實測成功(港臺 DZE2 載荷,見 issue #3) |
| SM-S9210(國行 BYH7,One UI 7) | S9210ZCU4BYH7 | 6.1.99 | 已定標,待真機驗證 |
| SM-S9310/S9360/S9380(國行 S25,One UI 8.5) | S9310ZCSCCZG1 | 6.6.98 | 已定標(Android 15 核心,獨立載荷) |
同平臺(e3q/e1q)同建置號韌體核心符號一致,可直接通用;港版與臺版同建置號共用同一載荷。跨建置號需逐符號對比修正;跨平臺/跨大版本需完整重新定標,且漏洞可能已被修復。適配方法與各目標定標報告見文件導航。
國行 DZF2 載荷自 v3.5.0 起覆蓋 DZE2–DZH3(同一條 6.1.145 核心線);外版 DZE2 載荷覆蓋 DZE2–DZG1。
機型頁有獨立的「KernelSU 驅動版本」分頁,切換它只決定載入哪個 KernelSU 驅動,exploit 載荷本身與版本無關。
| 版本 | 說明 |
|---|---|
| 3.3.0(32601) | 推薦。支援 SELinux 隱藏——管理器「SELinux 狀態」顯示強制執行,核心實際處於寬容模式 |
| 3.2.5(32525) | 回退用。Root 功能正常,但無法隱藏 SELinux 修改,管理器會顯示「寬容模式」 |
版本清單由服務端線上下發(第一項即當前推薦),且只對提供該驅動的韌體生效——不適用的韌體會自動回退到自身預設驅動,並在分頁下方提示。
驅動只認可官方簽名的 KernelSU Manager。請安裝官方 v3.3.0;裝其它簽名的版本會顯示「未安裝」,此時首頁只提供「越獄」按鈕而非「工作中 [越獄模式]」。
exploit 是機率性的,失敗/重啟後重試即可(成功率隨嘗試累加)。成功標記:
exploit completed+retval=0 socket=1。
完整文件中心見 docs/README.md。
本 App 基於核心漏洞 CVE-2026-43499(rtmutex 核心棧 use-after-free):通過 PI futex 鏈死鎖回滾觸發錯誤清理路徑,留下指向已釋放核心棧的懸垂指標;複用該棧偽造 rt_mutex_waiter 後獲得實體記憶體讀寫,依次繞過 KASLR、降級 SELinux、以 root 執行輔助程式,最終 late-load KernelSU 驅動。全程不改動持久化分割槽,bootloader 保持鎖定、KNOX e-fuse 不熔斷。
完整原理(成因 / 利用鏈 / 防護繞過 / 原始碼對照)見 docs/technical-principles.md 與研究倉庫 VULNERABILITY_ANALYSIS.md。