
Herramienta de root temporal para OnePlus Ace 6 que explota el use-after-free del temporizador POSIX de CPU del kernel de Linux CVE-2026-64560 para obtener root hasta el reinicio, sin modificar las particiones del sistema.
Obtén permisos de root temporales para el ciclo de arranque actual del OnePlus Ace 6 mediante la vulnerabilidad CVE-2026-64560 (UAF en el temporizador POSIX CPU del kernel de Linux). Se pierden tras reiniciar y no modifica las particiones del sistema.
[!WARNING] Puede provocar el reinicio del dispositivo o la pérdida de datos. Úsala únicamente en tu propio dispositivo y haz una copia de seguridad de los datos importantes antes de proceder.
| Elemento | Información |
|---|---|
| Dispositivo | OnePlus Ace 6 (OP6113L1) |
| Huella del firmware | OnePlus/PLQ110/OP6113L1:16/BP2A.250605.015/... |
| Versión del kernel | 6.6.118-android15-8-... |
Si la huella de la versión de tu sistema no coincide, la herramienta se negará a ejecutarse y mostrará TARGET_PROFILE_GATE_FAIL.
adb instalado (enlace de descarga; tras descomprimirlo, añade la ruta a la variable PATH del sistema)Ve a la página de Releases de este repositorio y descarga la última versión de cve-2026-64560-fanout-opace6.
Coloca el archivo descargado en un lugar que recuerdes, por ejemplo el escritorio.
Conecta el teléfono y el ordenador con el cable USB y, cuando aparezca la ventana emergente en el teléfono, pulsa «Permitir depuración USB».
Abre una terminal (en Windows pulsa Win+R, escribe cmd y pulsa Intro) y verifica que el dispositivo está conectado:
adb devices
Deberías ver el número de serie de tu dispositivo con el estado device. Si aparece unauthorized, pulsa permitir en el teléfono.
Windows:
adb push C:\Users\你的用户名\Desktop\cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
macOS / Linux:
adb push ~/Desktop/cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
Nota: Es obligatorio dar permisos
777; con755dará Permission denied.
Ejecuta primero la comprobación previa para confirmar que tu dispositivo puede usarla:
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --preflight
Si ves PREFLIGHT_PASS, todo está correcto y puedes continuar.
Si ves TARGET_PROFILE_GATE_FAIL, tu versión del sistema no coincide y no podrás usarla.
Esta herramienta aprovecha una condición de carrera del kernel, por lo que es probabilística y puede requerir varios intentos o incluso varios reinicios.
El script automático se encarga de reintentar, incluido reiniciar el dispositivo automáticamente, esperar el enfriamiento y detectar el éxito.
Windows:
Coloca el scripts\boot-campaign.bat de este repositorio y el payload descargado en la misma carpeta
y, desde CMD, entra en esa carpeta y ejecuta:
boot-campaign.bat -n 6
-n 6 significa un máximo de 6 reinicios para intentarlo. El script hará automáticamente:
macOS / Linux:
sh scripts/boot-campaign.sh -p cve-2026-64560-fanout-opace6 -n 6
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --run
Si no tiene éxito (no ves ROOT_SUCCESS), reinicia el teléfono e inténtalo de nuevo. Se recomienda esperar a que el teléfono no esté caliente al tacto antes de reintentar;
una temperatura de CPU demasiado alta reduce la tasa de éxito.
Cuando tengas éxito verás ROOT_SUCCESS; en ese momento abre una nueva ventana de terminal:
adb shell /data/local/tmp/su
Luego escribe id; si ves uid=0(root), significa que ya has obtenido permisos de root.
Importante: Los permisos de root solo son válidos durante este arranque; tras reiniciar el teléfono tendrás que volver a ejecutarla. No modifica las particiones boot, vendor ni system, y no afecta a las actualizaciones OTA.
P: ¿Qué hago si aparece Permission denied?
Ejecuta adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6.
P: ¿Qué hago si aparece TARGET_PROFILE_GATE_FAIL? Tu versión del sistema no coincide con esta herramienta. Se necesita una adaptación para la versión correspondiente.
P: ¿Llevo mucho tiempo ejecutándola y no pasa nada? Es normal. El exploit es una condición de carrera del kernel probabilística y cada attempt tarda entre 20 y 30 segundos. Si una ronda (32 attempts) no acierta, el script reiniciará automáticamente y volverá a intentarlo. Normalmente suele funcionar tras varias rondas.
P: ¿Qué hago si el teléfono se reinicia? A veces el exploit provoca un crash del kernel que causa el reinicio; es normal, simplemente vuelve a ejecutarla.
P: ¿Puedo usarla si ya tengo KernelSU / Magisk instalado? Si has modificado el kernel (por ejemplo, flasheando KSU), el kernel real es distinto del original y puede fallar. Se recomienda usar el boot original.
P: ¿Qué significa el estado de borrador?
Esta adaptación aún no se ha verificado por completo en un Ace 6 real; los parámetros de race se heredan del OP13 y pueden necesitar ajustes.
El 0x28000000 de physical_delta también debe confirmarse en un dispositivo real mediante --preflight.
Upstream: NebuSec/CyberMeowfia. Para las revisiones concretas y las correcciones de Linux, consulta docs/UPSTREAM.md. Apache License 2.0; consulta LICENSE y NOTICE.