
Outil root temporaire pour OnePlus Ace 6 qui exploite la vulnérabilité use-after-free du timer CPU POSIX du noyau Linux CVE-2026-64560 pour obtenir les droits root jusqu'au redémarrage, sans modifier les partitions système.
Obtention d'un accès root temporaire pour le cycle de démarrage en cours du OnePlus Ace 6 via la vulnérabilité CVE-2026-64560 (UAF du timer CPU POSIX du noyau Linux). Invalide après redémarrage, ne modifie pas les partitions système.
[!WARNING] Peut entraîner un redémarrage de l'appareil ou une perte de données. À utiliser uniquement sur votre propre appareil, sauvegardez vos données importantes avant toute manipulation.
| Élément | Information |
|---|---|
| Appareil | OnePlus Ace 6 (OP6113L1) |
| Empreinte du firmware | OnePlus/PLQ110/OP6113L1:16/BP2A.250605.015/... |
| Version du noyau | 6.6.118-android15-8-... |
Si l'empreinte de votre version système ne correspond pas, l'outil refusera de s'exécuter et affichera TARGET_PROFILE_GATE_FAIL.
adb installé sur l'ordinateur (lien de téléchargement, ajoutez le chemin au PATH système après extraction)Rendez-vous sur la page Releases de ce dépôt et téléchargez la dernière version de cve-2026-64560-fanout-opace6.
Placez le fichier téléchargé dans un emplacement dont vous vous souviendrez, par exemple le bureau.
Connectez le téléphone et l'ordinateur avec le câble USB, puis appuyez sur « Autoriser le débogage USB » dans la fenêtre qui s'affiche sur le téléphone.
Ouvrez un terminal (sous Windows, appuyez sur Win+R, tapez cmd puis Entrée) et vérifiez que l'appareil est connecté :
adb devices
Vous devriez voir le numéro de série de votre appareil avec le statut device. Si unauthorized s'affiche, appuyez sur autoriser sur le téléphone.
Windows :
adb push C:\Users\votre_nom_d_utilisateur\Desktop\cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
macOS / Linux :
adb push ~/Desktop/cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
Remarque : les permissions
777sont obligatoires,755provoquera une erreur Permission denied.
Exécutez d'abord la pré-vérification pour confirmer que votre appareil peut être utilisé :
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --preflight
Si vous voyez PREFLIGHT_PASS, tout est normal et vous pouvez continuer.
Si vous voyez TARGET_PROFILE_GATE_FAIL, votre version système ne correspond pas et l'outil ne peut pas être utilisé.
Cet outil exploite une condition de course du noyau, il est probabiliste et peut nécessiter plusieurs tentatives, voire plusieurs redémarrages.
Le script automatique se charge des nouvelles tentatives, y compris le redémarrage automatique de l'appareil, l'attente de refroidissement et la détection du succès.
Windows :
Placez le fichier scripts\boot-campaign.bat de ce dépôt et le payload téléchargé dans le même dossier,
puis dans CMD, accédez à ce dossier et exécutez :
boot-campaign.bat -n 6
-n 6 signifie un maximum de 6 redémarrages pour les tentatives. Le script va automatiquement :
macOS / Linux :
sh scripts/boot-campaign.sh -p cve-2026-64560-fanout-opace6 -n 6
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --run
Si cela n'a pas fonctionné (vous ne voyez pas ROOT_SUCCESS), redémarrez le téléphone et réessayez. Il est conseillé d'attendre que le téléphone ne soit plus chaud avant de réessayer,
une température CPU trop élevée réduit le taux de réussite.
En cas de succès, vous verrez ROOT_SUCCESS, ouvrez alors une nouvelle fenêtre de terminal :
adb shell /data/local/tmp/su
Puis tapez id, si vous voyez uid=0(root), cela signifie que vous avez obtenu les permissions root.
Important : les permissions root ne sont valides que pour ce démarrage, il faudra les réexécuter après un redémarrage du téléphone. Les partitions boot, vendor et system ne sont pas modifiées, les mises à jour OTA ne sont pas affectées.
Q : Que faire en cas de Permission denied ?
Exécutez adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6.
Q : Que faire en cas de TARGET_PROFILE_GATE_FAIL ? Votre version système ne correspond pas à cet outil. Une adaptation pour la version correspondante est nécessaire.
Q : Cela fait longtemps que ça tourne sans réaction ? C'est normal. L'exploit est une condition de course du noyau probabiliste, chaque tentative prend 20 à 30 secondes. Si un cycle (32 tentatives) n'aboutit pas, le script redémarrera automatiquement pour réessayer. En général, plusieurs cycles suffisent.
Q : Que faire si le téléphone redémarre ? Il arrive que l'exploit déclenche un crash du noyau provoquant un redémarrage, c'est normal, il suffit de relancer.
Q : Est-ce utilisable si KernelSU / Magisk est déjà installé ? Si le noyau a été modifié (par exemple en flashant KSU), le noyau réel diffère de celui d'origine et cela peut échouer. Il est conseillé d'utiliser le boot d'origine.
Q : Que signifie l'état brouillon ?
Cette adaptation n'a pas encore été entièrement validée sur un véritable Ace 6, les paramètres de race héritent de l'OP13 et peuvent nécessiter un ajustement.
Le 0x28000000 de physical_delta doit également être confirmé sur un appareil réel via --preflight.
Amont : NebuSec/CyberMeowfia. Pour les révisions spécifiques et les correctifs Linux, voir docs/UPSTREAM.md. Apache License 2.0 ; voir LICENSE et NOTICE.