Root na Galaxy jde bez odemčení zavaděče, nástroj zvládne tři firmwary
Samsung zavřel v One UI 8 odemykání zavaděče, a tak se práva správce na Galaxy shánějí přes bezpečnostní chybu. Otevřený nástroj Root My Galaxy zneužije chybu v jádře Linuxu, nahraje do běžícího jádra modul KernelSU a zavaděč nechá zamčený. Umí to ale přesně na třech firmwarech a root skončí s restartem.

Kdo chtěl mít ve svém telefonu práva správce, léta odemykal zavaděč. Samsung tuhle cestu v One UI 8 zavřel – v USA ji zavřel už dávno předtím. V polovině července vyšla aplikace, která práva správce získá jinak: bezpečnostní chybou v jádře Linuxu.
Modul do běžícího jádra
Nástroj se jmenuje Root My Galaxy, vydal ho vývojář vystupující jako BuSung a leží na GitHubu pod licencí Apache 2.0. První vydání je z 18. července 2026, zatím poslední verze 0.2.3 z 19. července a její soubory mají ke 30. červenci přes 2 600 stažení.
Je to instalátor KernelSU, tedy nadstavby, která vybraným aplikacím půjčí práva správce. Obvykle se zapéká do jaderného obrazu, a na to je potřeba odemčený zavaděč. Root My Galaxy místo toho chybu v jádře zneužije, práva si vezme a modul do jádra nahraje až za běhu – autor tomu říká late-load. Zavaděč proto zůstane zamčený. Cena za to je jednoduchá: root skončí s vypnutím telefonu a po restartu se musí nahrát znovu.
Server Android Authority k tomu uvádí, že se nepřepálí pojistka Knox, kterou Samsung při odemčení zavaděče spaluje, a že po zásahu dál fungují Secure Folder, Samsung Wallet i kontrola Play Integrity, kterou aplikace používají k ověření, že zařízení není upravené. Sami jsme to nezkoušeli.
Tři firmwary, ne tři telefony
Seznam, který si aplikace stahuje, má tři položky: korejský Galaxy S25 Ultra (SM-S938N), čínský S25 Ultra (SM-S9380) a americký Galaxy S24 Ultra (SM-S928U), u kterého dokumentace uvádí Snapdragon 8 Gen 3.
Podstatné je slovo firmware. Aplikace porovnává přesnou verzi jádra z uname -r a celý řetězec z /proc/version, k tomu označení sestavení, verzi SDK, architekturu a velikost stránky paměti. Dokumentace to říká natvrdo: jsou to přesné firmwarové profily a stejný model s jiným sestavením není totéž, musí se portovat zvlášť. Kdo má týž telefon s jinou aktualizací, nepochodí.
V repozitáři s payloady leží moduly i pro Galaxy S24 FE, evropský Galaxy S24 s Exynosem 2400 a Galaxy A15. Autor u nich píše, že prošly jen kontrolou sestavení a na zařízení je netestoval. V seznamu, ze kterého si aplikace bere data, nejsou.
Chyba, o kterou jde
Za rootem stojí CVE-2026-43499, chyba ve správě prioritních zámků v jádře Linuxu. Zveřejněna byla 21. května 2026, závažnost má podle stupnice CVSS 7,8 z 10 a zneužít ji jde jen lokálně, tedy z kódu, který na telefonu už běží. Repozitář uvádí, že exploit pracuje v doméně aplikace – obyčejná aplikace tedy stačí.
Podle popisu od správců jádra sahala funkce remove_waiter() na aktuální proces místo na ten, který na zámek opravdu čeká. Z toho plynula operace bez drženého zámku a ukazatel, který zůstal viset na uvolněné paměti. Je to učebnicový use-after-free, tedy třída chyby, ze které se dá vystavět převzetí kontroly nad jádrem.
Opravená je v jádrech 6.6.140, 6.1.175 a v odpovídajících verzích ostatních řad. Firmwary ze seznamu mají jádro 6.6.98 a 6.1.145 a jejich jádra byla podle časového razítka sestavena v první polovině června 2026. Číslo chyby neuvádí červnový bezpečnostní bulletin Androidu, červencový neuvádí žádnou a chybí i v seznamu záplat, které Samsung vypsal u své červencové aktualizace SMR Jul-2026.
Nástroj, který si sám vypnul ověřování podpisů
Poznámka k verzi 0.2.3 zní celá takhle: „Removed payload manifest signature verification to simplify community contributions.“ Tedy: ověřování podpisu u stahovaných souborů pryč, aby se komunitě snáz přispívalo. Dokumentace to potvrzuje – kontrolní součty jednotlivých souborů ani podpisy manifestu do současné verze formátu nepatří.
Aplikace si přitom z GitHubu stahuje jak binárku exploitu, tak KernelSU, a pouští je s cílem dostat se do jádra. Naše hodnocení: u nástroje, který dělá zrovna tohle, je vypnuté ověřování podpisu draho zaplacené pohodlí. Kdo repozitář nesleduje commit po commitu, nemá jak poznat, že se stažený soubor mezitím změnil.
Když výrobce odemykání nabízel sám
Cesta k právům správce nevedla přes bezpečnostní chybu vždycky. V roce 2011 nabízelo HTC na svém webu HTCdev oficiální odemčení zavaděče, tedy s vědomím výrobce. The Verge tehdy napsal, že se nabídka na konci roku rozšířila na všechny telefony uvedené po září 2011, a připomněl, že generální ředitel Peter Chou původně slíbil zamykání zavaděčů zrušit úplně; odemykací nástroj byl až kompromis.
HTCdev běží dodnes a v seznamu podporovaných zařízení je pořád i HTC 10. Stojí na něm ale i věta, která celý příběh uzavírá: modely vydané po červnu 2018 podporované nejsou. HTC tedy modely po červnu 2018 nepodporuje a Samsung možnost odemčení odstranil v One UI 8 – mezi obojím je sedm let.
Co si majitel vybere
Chyba, která root umožňuje, je ta samá chyba, kterou by na telefonu použil útočník. Jakmile na telefon dorazí jiné sestavení, přestane pro něj nástroj platit – profily jsou vázané na přesnou verzi. Majitel telefonu s jedním ze tří podporovaných firmwarů si tak vybírá mezi rootem a aktualizací. Obojí naráz nejde. Ze druhé strany se přitom utahuje dál: Google začne od 30. září a nejdřív ve čtyřech zemích ověřovat vývojáře, jejichž aplikace se instalují mimo Obchod Play.
Zdroje
- GitHub: Root My Galaxy
- GitHub: Root My Galaxy Payloads (profily, exploit a moduly KernelSU)
- CVE-2026-43499
- Android Security Bulletin — June 2026
- Android Security Bulletin — July 2026
- Samsung Mobile Security: Security Updates (SMR Jul-2026)
- Android Authority: This new app lets you root your Galaxy flagship without tripping Knox or unlocking the bootloader
- SamMobile: Say goodbye to your custom ROMs as One UI 8 kills bootloader unlock
- The Verge: HTC offers bootloader unlocking for all phones launched after September, 2011
- HTCdev: Unlock Bootloader