
OnePlus Ace 6 一時rootツール(CVE-2026-64560) - デバイス検証済みポート、bootidParentアドレス修正版
CVE-2026-64560(Linux カーネル POSIX CPU timer UAF)脆弱性を利用して、OnePlus Ace 6 の現在の起動サイクルにおける一時的な root 権限を取得します。再起動後は無効になり、システムパーティションは変更しません。
[!WARNING] デバイスの再起動やデータ損失を引き起こす可能性があります。ご自身のデバイスでのみ使用し、操作前に重要なデータをバックアップしてください。
| 項目 | 情報 |
|---|---|
| デバイス | OnePlus Ace 6 (OP6113L1) |
| ファームウェアフィンガープリント | OnePlus/PLQ110/OP6113L1:16/BP2A.250605.015/... |
| カーネルバージョン | 6.6.118-android15-8-... |
システムバージョンのフィンガープリントが一致しない場合、ツールは実行を拒否し TARGET_PROFILE_GATE_FAIL を表示します。
adb がインストールされていること(ダウンロード先、解凍後にパスをシステム PATH に追加)本リポジトリの Releases ページ に移動し、最新版の cve-2026-64560-fanout-opace6 をダウンロードします。
ダウンロードしたファイルを覚えやすい場所(デスクトップなど)に置きます。
USB ケーブルでスマートフォンとパソコンを接続し、スマートフォンに表示されるポップアップで「USB デバッグを許可」をタップします。
ターミナルを開き(Windows では Win+R を押して cmd と入力し Enter)、デバイスが接続されていることを確認します:
adb devices
デバイスのシリアル番号が表示され、状態が device になっているはずです。unauthorized と表示される場合は、スマートフォンで許可をタップしてください。
Windows:
adb push C:\Users\你的用户名\Desktop\cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
macOS / Linux:
adb push ~/Desktop/cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
注意: 必ず
777権限を付与してください。755では Permission denied が発生します。
まずプリフライトチェックを実行し、お使いのデバイスで使用可能か確認します:
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --preflight
PREFLIGHT_PASS が表示されればすべて正常で、続行できます。
TARGET_PROFILE_GATE_FAIL が表示された場合、システムバージョンが一致しないため使用できません。
このツールはカーネルの競合状態を利用するため確率的であり、複数回の試行や再起動が必要になる場合があります。
自動スクリプトは、デバイスの自動再起動、冷却待機、成功検出を含むリトライを支援します。
Windows:
本リポジトリの scripts\boot-campaign.bat とダウンロードした payload を同じフォルダに置き、
CMD でそのフォルダに移動して実行します:
boot-campaign.bat -n 6
-n 6 は最大6回の再起動を伴う試行を意味します。スクリプトは自動的に:
macOS / Linux:
sh scripts/boot-campaign.sh -p cve-2026-64560-fanout-opace6 -n 6
(オプション:-u cve-2026-64560-su で temp-su のパスを指定すると、成功後に root セッションをターミナル間で使用できます。)
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --run
成功しなかった場合(ROOT_SUCCESS が表示されない場合)、スマートフォンを再起動して再試行してください。スマートフォンが熱くない状態で試すことをお勧めします。
CPU 温度が高すぎると成功率が低下します。
成功すると ROOT_SUCCESS / ROOT_CHILD_HOLD_PASS が表示されます。
root shell は --run を実行したターミナルウィンドウ内にあります(exploit は
interactive root child; exit to finish と表示します)。直接 id と入力し、
uid=0(root) が表示されれば root 権限を取得できています。
別のターミナルで root を使用したい場合は、まず root セッションを常駐させる必要があります:
cve-2026-64560-su を入手し(Release には含まれていません。リポジトリの
Actions ビルド成果物を参照するか、
Android NDK で src/temp-su.c をコンパイルしてください)、スマートフォンにプッシュします:
adb push cve-2026-64560-su /data/local/tmp/su
adb shell chmod 755 /data/local/tmp/su
exploit の root shell で実行します:
/data/local/tmp/su --daemon
その後、任意のターミナルで adb shell /data/local/tmp/su を実行し、id を入力して確認します。
注意:
boot-campaign.bat/boot-campaign.shを使用する場合、cve-2026-64560-suと payload を同じディレクトリに置いてください(または-uでパスを指定)。 スクリプトが自動的にプッシュし、daemon を起動します。
重要: root 権限は今回の起動時のみ有効で、スマートフォンの再起動後は再度実行する必要があります。 boot、vendor、system パーティションは変更されず、OTA 更新にも影響しません。
上流:NebuSec/CyberMeowfia。 具体的な改訂と Linux 修正については docs/UPSTREAM.md を参照してください。 Apache License 2.0;LICENSE および NOTICE を参照してください。