🔍 Contexte
Publié le 31 août 2026 par Lukas Maar (Calif), cet article de recherche présente la première partie d’une série décrivant une stratégie d’exploitation générique permettant de passer du contexte untrusted_app Android aux privilèges root sur les appareils flagship de Samsung, Xiaomi et Oppo/OnePlus/Realme.
🎯 Stratégie OEMpocalypse
La stratégie repose sur deux étapes :
- Stage 1 (optionnel) — Sandbox Escape : Exploitation d’une faille logique dans un endpoint IPC OEM (Binder, intent, socket local) pour passer du domaine SELinux
untrusted_appvers un processus OEM privilégié (app système, daemon natif) ayant accès au driver ciblé. - Stage 2 — Page Use-After-Free (UAF) : Exploitation d’un page UAF dans un driver kernel OEM-spécifique, fournissant un primitif de lecture/écriture physique indépendant des protections slab (CONFIG_SLAB_BUCKETS, KASLR, CFI).
📱 Couverture des appareils testés
| OEM | Appareils | Chipset | Android | Kernel |
|---|---|---|---|---|
| Samsung | Galaxy S26 Ultra | Snapdragon 8 Elite Gen 5 | 16 | 6.12.30 |
| Samsung | Galaxy S26 | Exynos 2600 | 16 | 6.12.38 |
| Samsung | Galaxy S23 | Snapdragon 8 Gen 2 | 14 | 5.15.148 |
| Xiaomi | Xiaomi 17 | Snapdragon 8 Elite Gen 5 | 16 | 6.12.23 |
| Oppo | Find X9 Ultra | Snapdragon 8 Elite Gen 5 | 16 | 6.12.58 |
| OnePlus | Ace 6 Ultra | MediaTek Dimensity 9500 | 16 | 6.12.58 |
Tous les appareils testés fonctionnaient avec un bootloader verrouillé et un firmware stock signé (Verified boot: green, VBMeta: locked).
⚙️ Avantages techniques du primitif page UAF
- Opère au niveau page physique → contourne les protections slab
- Ne nécessite généralement pas de fuite KASLR
- Indépendant de CFI (data-only)
- Code de reclamation et page-fengshui stable de 5.15 à 6.12
- Même code OEM présent sur tous les appareils d’un OEM, indépendamment du chipset
📊 Type d’article
Publication de recherche offensive (exploit research) présentant une stratégie d’exploitation générique avec démonstrations vidéo sur appareils réels. La série se poursuit avec les détails techniques par OEM (Parts 2, 3, 4).
🧠 TTPs et IOCs détectés
TTP
- T1404 — Exploit OS Vulnerability (Privilege Escalation)
- T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
- T1203 — Exploitation for Client Execution (Execution)
- T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
🟢 Indice de vérification factuelle : 70/100 (haute)
- ✅ calif.io — source reconnue (Rösti community) (20pts)
- ✅ 23035 chars — texte complet (fulltext extrait) (15pts)
- ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://calif.io/research/oempocalypse