CVE-2026-25262 在 Snapdragon 8 Gen 1 上的适用性——实验结果
状态:
部分成功 — 确认了任意 SRAM 写入,完整 Firehose 初始化待完成。
本仓库包含对 CVE-2026-25262(Qualcomm Sahara 协议中的任意位置写入漏洞)在骁龙 8 Gen 1(SM8450)平台,特别是 POCO F4 GT 设备(代号 ingres)上适用性的实验研究成果。
已确认的关键发现:
CVE-2026-25262 可在 SM8450 上利用。 在 Sahara 握手过程中,可绕过签名验证向 SRAM 写入任意数据。这证实了该漏洞在现代 64 位 ARMv9 平台上的适用性,超越了官方确认的旧版 32 位和 64 位芯片组(ARMv7-A、ARMv8-A)清单。
关键的认证标志已被识别。 对 Firehose 加载器(xbl_s_devprg_ns.melf)的静态分析发现,地址 0x6b9cd500 处存在一个全局结构。认证状态由偏移量 0x38(0x6b9cd538)处的一个 64 位字段控制。基于静态分析,将该字段设置为 5 理论上应能授予完全访问权限。
标志注入在技术上是可行的。 使用自定义工具(cve_final_single),在将控制权转移给加载器之前,将值 5 写入地址 0x6b9cd538。日志中记录了该写入操作,但此操作对禁用认证的直接效果仍有待进一步验证。
加载器代码正在执行。 注入后,Firehose 加载器对基本命令(nop)有响应,且未观察到认证错误(Only nop and sig tag...)。这确认了代码处于活动状态,但确切的执行上下文(非安全世界或过渡状态)仍有待进一步分析。
尚未获得完整的 UFS 访问权限。 例如 getstorageinfo 等命令返回空响应;加载器不提供诊断信息(TargetName、MemoryName、Version)。这表明初始化尚不完全。
已确定哈希错误时 PBL 的行为(在标准签名验证启动下)。 故意损坏参考文件中的哈希表,会使用原始工具(edl、qdl)一致地触发 48 状态错误(SAHARA_NAK_HASH_VERIFICATION_FAILURE)。这作为我们验证的基线。
当前状态:
我们正在积极研究实现完整 Firehose 初始化的剩余步骤。正在检验两个主要假设:
同时,将探讨 Firehose 对 TrustZone 依赖性的假设:如果驱动程序使用 SMC 调用来访问 UFS,则需要通过补丁来禁用它们。
工作仍在进行中。仓库将在获得新结果时更新。
仓库结构:
├── README.md
├── docs/
│ └── README_ru.md
├── article/
│ ├── article_en.md
│ └── article_ru.md
├── evidence/
│ ├── pbl_status_en.md
│ └── pbl_status_ru.md
│ ├── ghidra_analysis_en.md
│ └── ghidra_analysis_ru.md
│ └── cve_injection_log_en.md
│ └── cve_injection_log_ru.md
└── tools/
├── README_en.md
└── README_ru.md
⚠️ 负责任的披露:
此项工作仅出于教育和研究目的而发布。不提供完整的利用代码。所描述的细节足以进行验证和进一步研究,但不包含即用的攻击工具。
📬 联系方式:
如有问题或合作意向,请在本仓库中提出 Issue。
最后更新:2026 年 7 月