
Strumento di root temporaneo per OnePlus Ace 6 (CVE-2026-64560) - port verificato sul dispositivo con indirizzo bootidParent corretto
Ottenere i privilegi di root temporanei per il ciclo di avvio corrente di OnePlus Ace 6 tramite la vulnerabilità CVE-2026-64560 (UAF del timer CPU POSIX del kernel Linux). Non è più valido dopo il riavvio, non modifica le partizioni di sistema.
[!WARNING] Può causare il riavvio del dispositivo o la perdita di dati. Utilizzare solo sul proprio dispositivo, eseguire il backup dei dati importanti prima dell'operazione.
| Voce | Informazione |
|---|---|
| Dispositivo | OnePlus Ace 6 (OP6113L1) |
| Fingerprint firmware | OnePlus/PLQ110/OP6113L1:16/BP2A.250605.015/... |
| Versione kernel | 6.6.118-android15-8-... |
Se il fingerprint della versione del sistema non corrisponde, lo strumento rifiuterà di essere eseguito e mostrerà TARGET_PROFILE_GATE_FAIL.
adb installato (link di download, estrarre e aggiungere il percorso al PATH di sistema)Andare alla pagina Releases di questo repository e scaricare l'ultima versione di cve-2026-64560-fanout-opace6.
Posizionare il file scaricato in un luogo che si ricorda, ad esempio il desktop.
Collegare il telefono e il computer con il cavo USB, toccare "Consenti debug USB" nella finestra popup sul telefono.
Aprire il terminale (su Windows premere Win+R, digitare cmd e premere Invio), verificare che il dispositivo sia collegato:
adb devices
Dovrebbe essere visibile il numero di serie del dispositivo con stato device. Se viene mostrato unauthorized, toccare Consenti sul telefono.
Windows:
adb push C:\Users\你的用户名\Desktop\cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
macOS / Linux:
adb push ~/Desktop/cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
Nota: È necessario assegnare i permessi
777, con755si otterrà Permission denied.
Eseguire prima la pre-verifica per confermare che il dispositivo possa essere utilizzato:
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --preflight
Se viene visualizzato PREFLIGHT_PASS significa che tutto è normale e si può continuare.
Se viene visualizzato TARGET_PROFILE_GATE_FAIL significa che la versione del sistema non corrisponde e non può essere utilizzato.
Questo strumento sfrutta una race condition del kernel, ha natura probabilistica e potrebbe richiedere più tentativi o anche più riavvii.
Lo script automatico eseguirà i tentativi per te, inclusi riavvio automatico del dispositivo, attesa di raffreddamento e rilevamento del successo.
Windows:
Posizionare scripts\boot-campaign.bat di questo repository e il payload scaricato nella stessa cartella,
poi accedere alla cartella nel CMD ed eseguire:
boot-campaign.bat -n 6
-n 6 indica un massimo di 6 tentativi con riavvio. Lo script automaticamente:
macOS / Linux:
sh scripts/boot-campaign.sh -p cve-2026-64560-fanout-opace6 -n 6
(Opzionale: -u cve-2026-64560-su specifica il percorso di temp-su, in caso di successo la sessione root può essere utilizzata da più terminali.)
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --run
Se non ha successo (non viene visualizzato ROOT_SUCCESS), riavviare il telefono e riprovare. Si consiglia di attendere che il telefono non sia più caldo prima di riprovare,
temperature troppo elevate della CPU riducono il tasso di successo.
In caso di successo verrà visualizzato ROOT_SUCCESS / ROOT_CHILD_HOLD_PASS.
La shell root si trova nella finestra del terminale in cui è stato eseguito --run (l'exploit mostrerà
interactive root child; exit to finish), digitare direttamente id, se viene visualizzato
uid=0(root) significa che i privilegi di root sono stati ottenuti.
Se si desidera utilizzare root in un altro terminale, è necessario prima rendere persistente la sessione root:
Ottenere cve-2026-64560-su (non presente nella Release, vedere gli
artefatti di build di Actions del repository,
oppure compilare src/temp-su.c con Android NDK), inviarlo al telefono:
adb push cve-2026-64560-su /data/local/tmp/su
adb shell chmod 755 /data/local/tmp/su
Eseguire nella shell root dell'exploit:
/data/local/tmp/su --daemon
Successivamente eseguire in qualsiasi terminale adb shell /data/local/tmp/su, digitare id per verificare.
Nota: Quando si utilizza
boot-campaign.bat/boot-campaign.sh, posizionarecve-2026-64560-sue il payload nella stessa directory (o specificare il percorso con-u), lo script invierà e avvierà automaticamente il daemon.
Importante: I privilegi di root sono validi solo per questo avvio, dopo il riavvio del telefono è necessario rieseguire. Non modifica le partizioni boot, vendor, system e non influisce sugli aggiornamenti OTA.
Upstream: NebuSec/CyberMeowfia. Per revisioni specifiche e correzioni Linux vedere docs/UPSTREAM.md. Apache License 2.0; vedere LICENSE e NOTICE.