🔍 Contexte

Publié le 31 août 2026 par Lukas Maar (Calif), cet article de recherche présente la première partie d’une série décrivant une stratégie d’exploitation générique permettant de passer du contexte untrusted_app Android aux privilèges root sur les appareils flagship de Samsung, Xiaomi et Oppo/OnePlus/Realme.

🎯 Stratégie OEMpocalypse

La stratégie repose sur deux étapes :

  • Stage 1 (optionnel) — Sandbox Escape : Exploitation d’une faille logique dans un endpoint IPC OEM (Binder, intent, socket local) pour passer du domaine SELinux untrusted_app vers un processus OEM privilégié (app système, daemon natif) ayant accès au driver ciblé.
  • Stage 2 — Page Use-After-Free (UAF) : Exploitation d’un page UAF dans un driver kernel OEM-spécifique, fournissant un primitif de lecture/écriture physique indépendant des protections slab (CONFIG_SLAB_BUCKETS, KASLR, CFI).

📱 Couverture des appareils testés

OEM Appareils Chipset Android Kernel
Samsung Galaxy S26 Ultra Snapdragon 8 Elite Gen 5 16 6.12.30
Samsung Galaxy S26 Exynos 2600 16 6.12.38
Samsung Galaxy S23 Snapdragon 8 Gen 2 14 5.15.148
Xiaomi Xiaomi 17 Snapdragon 8 Elite Gen 5 16 6.12.23
Oppo Find X9 Ultra Snapdragon 8 Elite Gen 5 16 6.12.58
OnePlus Ace 6 Ultra MediaTek Dimensity 9500 16 6.12.58

Tous les appareils testés fonctionnaient avec un bootloader verrouillé et un firmware stock signé (Verified boot: green, VBMeta: locked).

⚙️ Avantages techniques du primitif page UAF

  • Opère au niveau page physique → contourne les protections slab
  • Ne nécessite généralement pas de fuite KASLR
  • Indépendant de CFI (data-only)
  • Code de reclamation et page-fengshui stable de 5.15 à 6.12
  • Même code OEM présent sur tous les appareils d’un OEM, indépendamment du chipset

📊 Type d’article

Publication de recherche offensive (exploit research) présentant une stratégie d’exploitation générique avec démonstrations vidéo sur appareils réels. La série se poursuit avec les détails techniques par OEM (Parts 2, 3, 4).

🧠 TTPs et IOCs détectés

TTP

  • T1404 — Exploit OS Vulnerability (Privilege Escalation)
  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1203 — Exploitation for Client Execution (Execution)
  • T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)

🟢 Indice de vérification factuelle : 70/100 (haute)

  • ✅ calif.io — source reconnue (Rösti community) (20pts)
  • ✅ 23035 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://calif.io/research/oempocalypse