
Herramienta de root temporal para OnePlus Ace 6 (CVE-2026-64560) - port verificado en dispositivo con dirección bootidParent corregida
Obtén permisos de root temporales para el ciclo de arranque actual del OnePlus Ace 6 mediante la vulnerabilidad CVE-2026-64560 (UAF en el temporizador de CPU POSIX del kernel de Linux). Se pierden tras reiniciar y no modifica las particiones del sistema.
[!WARNING] Puede provocar el reinicio del dispositivo o la pérdida de datos. Úsala únicamente en tu propio dispositivo y haz una copia de seguridad de los datos importantes antes de proceder.
| Elemento | Información |
|---|---|
| Dispositivo | OnePlus Ace 6 (OP6113L1) |
| Huella del firmware | OnePlus/PLQ110/OP6113L1:16/BP2A.250605.015/... |
| Versión del kernel | 6.6.118-android15-8-... |
Si la huella de la versión de tu sistema no coincide, la herramienta se negará a ejecutarse y mostrará TARGET_PROFILE_GATE_FAIL.
adb instalado (enlace de descarga; tras descomprimirlo, añade la ruta al PATH del sistema)Ve a la página de Releases de este repositorio y descarga la última versión de cve-2026-64560-fanout-opace6.
Coloca el archivo descargado en un lugar que recuerdes, por ejemplo el escritorio.
Conecta el teléfono y el ordenador con el cable USB y, cuando aparezca la ventana emergente en el teléfono, pulsa «Permitir depuración USB».
Abre una terminal (en Windows pulsa Win+R, escribe cmd y pulsa Intro) y verifica que el dispositivo está conectado:
adb devices
Deberías ver el número de serie de tu dispositivo con el estado device. Si aparece unauthorized, pulsa permitir en el teléfono.
Windows:
adb push C:\Users\你的用户名\Desktop\cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
macOS / Linux:
adb push ~/Desktop/cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
Nota: Es obligatorio dar permisos
777; con755dará error Permission denied.
Ejecuta primero la comprobación previa para confirmar que tu dispositivo puede usarla:
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --preflight
Si ves PREFLIGHT_PASS, todo está correcto y puedes continuar.
Si ves TARGET_PROFILE_GATE_FAIL, tu versión del sistema no coincide y no podrás usarla.
Esta herramienta aprovecha una condición de carrera del kernel, por lo que es probabilística y puede requerir varios intentos o incluso varios reinicios.
El script automático se encarga de reintentar, incluido reiniciar el dispositivo automáticamente, esperar el enfriamiento y detectar el éxito.
Windows:
Coloca scripts\boot-campaign.bat de este repositorio y el payload descargado en la misma carpeta,
luego abre CMD, entra en esa carpeta y ejecuta:
boot-campaign.bat -n 6
-n 6 significa un máximo de 6 reinicios para intentarlo. El script hará automáticamente:
macOS / Linux:
sh scripts/boot-campaign.sh -p cve-2026-64560-fanout-opace6 -n 6
(Opcional: -u cve-2026-64560-su especifica la ruta de temp-su; tras el éxito, la sesión de root podrá usarse entre terminales.)
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --run
Si no tiene éxito (no ves ROOT_SUCCESS), reinicia el teléfono e inténtalo de nuevo. Se recomienda esperar a que el teléfono no esté caliente al tacto antes de reintentar;
una temperatura de CPU demasiado alta reduce la tasa de éxito.
Tras el éxito verás ROOT_SUCCESS / ROOT_CHILD_HOLD_PASS.
El shell de root está en la misma ventana de terminal donde ejecutaste --run (el exploit mostrará
interactive root child; exit to finish); escribe directamente id y, si ves
uid=0(root), significa que ya has obtenido permisos de root.
Si quieres usar root en otra terminal, primero debes hacer que la sesión de root sea persistente:
Obtén cve-2026-64560-su (no está en el Release; consulta los
artefactos de compilación de Actions del repositorio,
o compila src/temp-su.c con el Android NDK) y envíalo al teléfono:
adb push cve-2026-64560-su /data/local/tmp/su
adb shell chmod 755 /data/local/tmp/su
En el shell de root del exploit, ejecuta:
/data/local/tmp/su --daemon
Después, en cualquier terminal, ejecuta adb shell /data/local/tmp/su y escribe id para verificarlo.
Nota: Al usar
boot-campaign.bat/boot-campaign.sh, colocacve-2026-64560-suy el payload en el mismo directorio (o especifica la ruta con-u); el script lo enviará y arrancará el daemon automáticamente.
Importante: Los permisos de root solo son válidos durante este arranque; tras reiniciar el teléfono tendrás que volver a ejecutarlo. No modifica las particiones boot, vendor ni system, y no afecta a las actualizaciones OTA.
Upstream: NebuSec/CyberMeowfia. Para las revisiones concretas y las correcciones de Linux, consulta docs/UPSTREAM.md. Apache License 2.0; consulta LICENSE y NOTICE.