
Outil de root temporaire pour OnePlus Ace 6 (CVE-2026-64560) - port vérifié sur appareil avec adresse bootidParent corrigée
Obtention d'un accès root temporaire pour le cycle de démarrage en cours du OnePlus Ace 6 via la vulnérabilité CVE-2026-64560 (UAF du timer CPU POSIX du noyau Linux). Invalide après redémarrage, ne modifie pas les partitions système.
[!WARNING] Peut entraîner un redémarrage de l'appareil ou une perte de données. À utiliser uniquement sur votre propre appareil, sauvegardez vos données importantes avant toute manipulation.
| Élément | Information |
|---|---|
| Appareil | OnePlus Ace 6 (OP6113L1) |
| Empreinte du firmware | OnePlus/PLQ110/OP6113L1:16/BP2A.250605.015/... |
| Version du noyau | 6.6.118-android15-8-... |
Si l'empreinte de votre version système ne correspond pas, l'outil refusera de s'exécuter et affichera TARGET_PROFILE_GATE_FAIL.
adb installé (lien de téléchargement, décompressez puis ajoutez le chemin au PATH système)Rendez-vous sur la page Releases de ce dépôt et téléchargez la dernière version de cve-2026-64560-fanout-opace6.
Placez le fichier téléchargé dans un emplacement dont vous vous souviendrez, par exemple le bureau.
Connectez le téléphone et l'ordinateur avec le câble USB, puis appuyez sur « Autoriser le débogage USB » dans la fenêtre qui s'affiche sur le téléphone.
Ouvrez un terminal (sous Windows, appuyez sur Win+R, tapez cmd puis Entrée) et vérifiez que l'appareil est connecté :
adb devices
Vous devriez voir le numéro de série de votre appareil avec le statut device. S'il affiche unauthorized, appuyez sur autoriser sur le téléphone.
Windows :
adb push C:\Users\votre_nom_d_utilisateur\Desktop\cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
macOS / Linux :
adb push ~/Desktop/cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
Remarque : les permissions
777sont obligatoires,755provoquera une erreur Permission denied.
Exécutez d'abord la pré-vérification pour confirmer que votre appareil est compatible :
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --preflight
Si vous voyez PREFLIGHT_PASS, tout est normal et vous pouvez continuer.
Si vous voyez TARGET_PROFILE_GATE_FAIL, votre version système n'est pas compatible et l'outil ne peut pas être utilisé.
Cet outil exploite une condition de course du noyau, il est donc probabiliste et peut nécessiter plusieurs tentatives, voire plusieurs redémarrages.
Le script automatique gère les nouvelles tentatives pour vous, y compris le redémarrage automatique de l'appareil, l'attente de refroidissement et la détection du succès.
Windows :
Placez le fichier scripts\boot-campaign.bat de ce dépôt et le payload téléchargé dans le même dossier,
puis ouvrez CMD, accédez à ce dossier et exécutez :
boot-campaign.bat -n 6
-n 6 signifie un maximum de 6 tentatives avec redémarrage. Le script va automatiquement :
macOS / Linux :
sh scripts/boot-campaign.sh -p cve-2026-64560-fanout-opace6 -n 6
(Optionnel : -u cve-2026-64560-su pour spécifier le chemin de temp-su ; en cas de succès, la session root sera utilisable depuis n'importe quel terminal.)
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --run
Si cela ne fonctionne pas (pas de ROOT_SUCCESS), redémarrez le téléphone et réessayez. Il est conseillé d'attendre que le téléphone ne soit plus chaud avant de réessayer,
une température CPU trop élevée réduit le taux de réussite.
En cas de succès, vous verrez ROOT_SUCCESS / ROOT_CHILD_HOLD_PASS.
Le shell root se trouve dans la fenêtre de terminal où vous avez exécuté --run (l'exploit affichera
interactive root child; exit to finish), tapez directement id, si vous voyez
uid=0(root), cela signifie que vous avez obtenu les droits root.
Si vous souhaitez utiliser root dans un autre terminal, vous devez d'abord rendre la session root persistante :
Obtenez cve-2026-64560-su (non présent dans les Releases, voir les
artefacts de build Actions du dépôt,
ou compilez src/temp-su.c avec le Android NDK), puis transférez-le vers le téléphone :
adb push cve-2026-64560-su /data/local/tmp/su
adb shell chmod 755 /data/local/tmp/su
Dans le shell root de l'exploit, exécutez :
/data/local/tmp/su --daemon
Ensuite, depuis n'importe quel terminal, exécutez adb shell /data/local/tmp/su et tapez id pour vérifier.
Remarque : lors de l'utilisation de
boot-campaign.bat/boot-campaign.sh, placezcve-2026-64560-suet le payload dans le même répertoire (ou spécifiez le chemin avec-u), le script le transférera et lancera automatiquement le daemon.
Important : les droits root ne sont valides que pour le démarrage en cours, ils devront être réobtenus après un redémarrage du téléphone. Les partitions boot, vendor et system ne sont pas modifiées, les mises à jour OTA ne sont pas affectées.
Amont : NebuSec/CyberMeowfia. Pour les révisions spécifiques et les correctifs Linux, voir docs/UPSTREAM.md. Apache License 2.0 ; voir LICENSE et NOTICE.