
Strumento root temporaneo per OnePlus Ace 6 che sfrutta la use-after-free del timer CPU POSIX del kernel Linux CVE-2026-64560 per ottenere i privilegi di root fino al riavvio, senza modificare le partizioni di sistema.
Ottenere i permessi di root temporanei per il ciclo di avvio corrente di OnePlus Ace 6 tramite la vulnerabilità CVE-2026-64560 (UAF del timer CPU POSIX del kernel Linux). Non è più valido dopo il riavvio, non modifica le partizioni di sistema.
[!WARNING] Può causare il riavvio del dispositivo o la perdita di dati. Usare solo sul proprio dispositivo, eseguire il backup dei dati importanti prima dell'operazione.
| Voce | Informazione |
|---|---|
| Dispositivo | OnePlus Ace 6 (OP6113L1) |
| Fingerprint firmware | OnePlus/PLQ110/OP6113L1:16/BP2A.250605.015/... |
| Versione kernel | 6.6.118-android15-8-... |
Se il fingerprint della versione del sistema non corrisponde, lo strumento rifiuterà di essere eseguito e mostrerà TARGET_PROFILE_GATE_FAIL.
adb installato (link di download, dopo l'estrazione aggiungere il percorso al PATH di sistema)Andare alla pagina Releases di questo repository e scaricare l'ultima versione di cve-2026-64560-fanout-opace6.
Mettere il file scaricato in un posto che si ricorda, ad esempio il desktop.
Collegare il telefono e il computer con il cavo USB, nella finestra che appare sul telefono toccare "Consenti debug USB".
Aprire il terminale (su Windows premere Win+R, digitare cmd e premere Invio), verificare che il dispositivo sia collegato:
adb devices
Dovrebbe apparire il numero di serie del dispositivo con stato device. Se appare unauthorized, toccare Consenti sul telefono.
Windows:
adb push C:\Users\你的用户名\Desktop\cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
macOS / Linux:
adb push ~/Desktop/cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
Nota: è obbligatorio dare i permessi
777, con755si otterrà Permission denied.
Eseguire prima il preflight per confermare che il dispositivo possa essere utilizzato:
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --preflight
Se appare PREFLIGHT_PASS significa che tutto è normale e si può continuare.
Se appare TARGET_PROFILE_GATE_FAIL significa che la versione del sistema non corrisponde e non è possibile utilizzarlo.
Questo strumento sfrutta una race condition del kernel, è probabilistico e potrebbe richiedere più tentativi o anche più riavvii.
Lo script automatico eseguirà i tentativi per te, inclusi riavvio automatico del dispositivo, attesa di raffreddamento e rilevamento del successo.
Windows:
Mettere scripts\boot-campaign.bat di questo repository e il payload scaricato nella stessa cartella,
poi nel CMD entrare in quella cartella ed eseguire:
boot-campaign.bat -n 6
-n 6 indica un massimo di 6 tentativi con riavvio. Lo script automaticamente:
macOS / Linux:
sh scripts/boot-campaign.sh -p cve-2026-64560-fanout-opace6 -n 6
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --run
Se non ha successo (non si vede ROOT_SUCCESS), riavviare il telefono e riprovare. Si consiglia di aspettare che il telefono non sia più caldo al tatto prima di riprovare,
temperature troppo alte della CPU riducono il tasso di successo.
Dopo il successo si vedrà ROOT_SUCCESS, a questo punto aprire una nuova finestra del terminale:
adb shell /data/local/tmp/su
Poi digitare id, se si vede uid=0(root) significa che i permessi di root sono stati ottenuti.
Importante: i permessi di root sono validi solo per questo avvio, dopo il riavvio del telefono è necessario rieseguire. Non modifica le partizioni boot, vendor, system e non influisce sugli aggiornamenti OTA.
D: Cosa fare in caso di Permission denied?
Eseguire adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6.
D: Cosa fare in caso di TARGET_PROFILE_GATE_FAIL? La versione del sistema non corrisponde a questo strumento. È necessario un adattamento per la versione corrispondente.
D: Eseguito a lungo senza risposta? È normale. L'exploit è una race condition del kernel probabilistica, ogni attempt richiede 20-30 secondi. Se un ciclo (32 attempt) non ha successo, lo script riavvierà automaticamente e riproverà. Generalmente bastano alcuni cicli per avere successo.
D: Cosa fare se il telefono si riavvia? A volte l'exploit può causare un crash del kernel che porta al riavvio, è normale, basta rieseguire.
D: Se ho già installato KernelSU / Magisk posso usarlo? Se il kernel è stato modificato (ad esempio flashando KSU), il kernel effettivo è diverso da quello originale e potrebbe fallire. Si consiglia di usare il boot originale.
D: Cosa significa lo stato bozza?
Questo adattamento non è ancora stato completamente verificato su un dispositivo Ace 6 reale, i parametri della race derivano da OP13 e potrebbero richiedere ottimizzazioni.
Anche 0x28000000 di physical_delta deve essere confermato su dispositivo reale tramite --preflight.
Upstream: NebuSec/CyberMeowfia. Per le revisioni specifiche e le correzioni Linux vedere docs/UPSTREAM.md. Apache License 2.0; vedere LICENSE e NOTICE.