
OnePlus Ace 6 用の一時的 root ツール。Linux カーネルの POSIX CPU タイマー use-after-free である CVE-2026-64560 を悪用し、システムパーティションを変更せずに再起動まで root を取得します。
CVE-2026-64560(Linux カーネル POSIX CPU timer UAF)脆弱性を利用して、OnePlus Ace 6 の 現在の起動サイクルにおける一時的な root 権限を取得します。再起動後に失効し、システムパーティションは変更しません。
[!WARNING] デバイスの再起動やデータ損失を引き起こす可能性があります。自分のデバイスでのみ使用し、操作前に重要なデータをバックアップしてください。
| 項目 | 情報 |
|---|---|
| デバイス | OnePlus Ace 6 (OP6113L1) |
| ファームウェアフィンガープリント | OnePlus/PLQ110/OP6113L1:16/BP2A.250605.015/... |
| カーネルバージョン | 6.6.118-android15-8-... |
システムバージョンのフィンガープリントが一致しない場合、ツールは実行を拒否し TARGET_PROFILE_GATE_FAIL を表示します。
adb がインストールされていること(ダウンロード先、解凍後にパスをシステム PATH に追加)本リポジトリの Releases ページ にアクセスし、最新版の cve-2026-64560-fanout-opace6 をダウンロードします。
ダウンロードしたファイルを覚えやすい場所(デスクトップなど)に置きます。
USB ケーブルでスマートフォンとパソコンを接続し、スマートフォンに表示されるポップアップで「USB デバッグを許可」をタップします。
ターミナルを開き(Windows では Win+R を押して cmd と入力し Enter)、デバイスが接続されていることを確認します:
adb devices
デバイスのシリアル番号が表示され、状態が device であれば正常です。unauthorized と表示される場合は、スマートフォンで許可をタップしてください。
Windows:
adb push C:\Users\你的用户名\Desktop\cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
macOS / Linux:
adb push ~/Desktop/cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
注意: 必ず
777権限を付与してください。755では Permission denied が発生します。
まずプリフライトチェックを実行し、デバイスが使用可能か確認します:
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --preflight
PREFLIGHT_PASS が表示されればすべて正常で、続行できます。
TARGET_PROFILE_GATE_FAIL が表示された場合、システムバージョンが一致しないため使用できません。
このツールはカーネルの競合状態を利用するため確率的であり、複数回の試行や再起動が必要になる場合があります。
自動スクリプトがリトライを支援します。デバイスの自動再起動、クールダウン待機、成功検出を含みます。
Windows:
本リポジトリの scripts\boot-campaign.bat とダウンロードした payload を同じフォルダに置き、
CMD でそのフォルダに移動して実行します:
boot-campaign.bat -n 6
-n 6 は最大 6 回の再起動試行を意味します。スクリプトは自動的に:
macOS / Linux:
sh scripts/boot-campaign.sh -p cve-2026-64560-fanout-opace6 -n 6
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --run
成功しなかった場合(ROOT_SUCCESS が表示されない場合)、スマートフォンを再起動して再試行してください。スマートフォンが熱くない状態で試すことを推奨します。
CPU 温度が高すぎると成功率が低下します。
成功すると ROOT_SUCCESS が表示されます。その時点で新しいターミナルウィンドウを開きます:
adb shell /data/local/tmp/su
その後 id を入力し、uid=0(root) が表示されれば root 権限の取得に成功しています。
重要: root 権限は今回の起動時のみ有効で、スマートフォンの再起動後は再度実行する必要があります。 boot、vendor、system パーティションは変更されず、OTA アップデートにも影響しません。
Q: Permission denied が発生した場合は?
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6 を実行してください。
Q: TARGET_PROFILE_GATE_FAIL が発生した場合は? システムバージョンがこのツールと一致していません。対応バージョンへの適応が必要です。
Q: 長時間実行しても反応がない場合は? これは正常です。exploit は確率的なカーネル競合であり、各 attempt には 20〜30 秒かかります。 1 ラウンド(32 回の attempt)で成功しなかった場合、スクリプトが自動的に再起動して再試行します。数ラウンド試せば通常成功します。
Q: スマートフォンが再起動した場合は? exploit がカーネルクラッシュを引き起こし再起動することがありますが、これは正常です。再度実行してください。
Q: KernelSU / Magisk を既にインストールしている場合でも使用できますか? カーネルを変更している場合(KSU を導入したなど)、実際のカーネルが純正と異なるため失敗する可能性があります。純正 boot の使用を推奨します。
Q: ドラフト状態とはどういう意味ですか?
この適応は Ace 6 実機で完全には検証されておらず、race パラメータは OP13 から継承しているため、調整が必要な可能性があります。
physical_delta の 0x28000000 も実機で --preflight により確認する必要があります。
アップストリーム:NebuSec/CyberMeowfia。 具体的な改訂と Linux 修正については docs/UPSTREAM.md を参照してください。 Apache License 2.0;LICENSE および NOTICE を参照してください。