
OnePlus 13 빌드에서 CVE-2026-64560에 대한 기기별 Android 커널 익스플로잇으로, 검증된 페이로드와 포팅 도구를 통해 ADB 셸을 통한 임시 루트 권한을 제공합니다.
OP5D0DL1) CVE-2026-64560아래에 나열된 정확한 OnePlus 13 (PJZ110) 빌드를 위한 CVE-2026-64560 Android 개념 증명(proof of concept)의 기기별 적용판입니다. ADB 셸 전용 헬퍼를 통해 현재 부팅에 대한 임시 루트 접근을 제공합니다.
[!WARNING] 이것은 실험적인 커널 익스플로잇 코드입니다. 기기를 재부팅시키거나, 커널 상태를 손상시키거나, 데이터 손실을 일으킬 수 있습니다. 본인이 소유하거나 명시적으로 테스트 권한을 부여받은 기기에서만 사용하십시오. 먼저 중요한 데이터를 백업하십시오.
이 저장소는 커널 이미지를 대상으로 하며, 그 프로필은 **빌드 지문(fingerprint)**을 대상으로 합니다. OTA는 둘 중 하나만 변경할 수 있습니다. 아래 두 빌드는 바이트 단위로 동일한 커널을 탑재하므로 모든 오프셋을 공유하고 기기 게이트 문자열만 다릅니다. docs/BUILDS.md는 새 이미지에 대한 인덱스이자 의사 결정 트리입니다 — 거기서 시작하십시오.
BP2A.250605.015 | CP2A.260605.016 | |
|---|---|---|
| Android | 16 | 17 |
| Fingerprint | OnePlus/PJZ110/OP5D0DL1:16/BP2A.250605.015/V.58c08ac-32ff28e-33c0954:user/release-keys | OnePlus/PJZ110/OP5D0DL1:17/CP2A.260605.016/V.34246cc-e2d62b-e2d628:user/release-keys |
| Kernel | 6.6.118-android15-8-g9bc34d5b0c79-abogki537459655-4k | same |
| Page size / CPUs | 4 KiB / 8 online | same |
| Decoded Image SHA-256 | ee5ee448d2985eeeb7a8b5ad2e1efc34eeb410a8beae0ab484504d739124d613 | same |
| Payload | bin/cve-2026-64560-fanout-op13-bp2a.250605.015 | bin/cve-2026-64560-fanout-op13-cp2a.260605.016 |
러너는 예상치 못한 지문을 거부하고 실행 전에 모든 번들 페이로드를 검증합니다. 이 저장소에는 펌웨어 이미지, 기기 키, 또는 기기 고유 비밀이 포함되어 있지 않습니다.
요구 사항:
PATH에서 adb를 사용할 수 있는 Android Platform Tools저장소 루트에서:
sh scripts/boot-campaign.sh -s <serial> -p bin/cve-2026-64560-fanout-op13-cp2a.260605.016 -n 10
ROOT_SUCCESS 이후에는 어떤 새 터미널이든 임시 루트 셸을 열 수 있습니다:
adb -s <serial> shell -T /data/local/tmp/su
id를 실행하여 uid=0(root)를 확인하십시오. 접근은 현재 부팅 동안만 지속되며, 재부팅 후에는 다시 실행해야 합니다. 부트, 벤더, 또는 시스템 파티션은 수정되지 않습니다.
익스플로잇에는 확률적 커널 레이스가 포함되어 있습니다. 체인은 브리지 단계에 안정적으로 도달하고 약 8번의 부팅 중 1번꼴로 읽기 게이트를 통과하므로, 부팅을 비어 있게 실행한 것이 무언가 고장 났다는 증거는 아닙니다 — 부팅을 예산에 넣고, 실패 신호처럼 보이지만 그렇지 않은 하나의 카운터에 대해서는 docs/BUILDS.md를 참조하십시오.
scripts/boot-campaign.sh는 scripts/root.ps1의 PowerShell 호스트를 사용할 수 없는 호스트를 위한 POSIX sh의 러너 루프입니다. 둘 다 동일한 게이트를 적용합니다.
Android NDK r29와 API 35가 재현 가능한 빌드 기본값입니다. NDK는 기본적으로 존재하지 않으므로 그 루트를 전달하십시오:
.\scripts\build.ps1 -Profile profiles\op13\CP2A.260605.016.json -NdkRoot <path-to-ndk>
이 스크립트는 익스플로잇 전략과 임시-su 헬퍼를 빌드하고, 출력을 스트립하고, 고정된 SHA-256 값을 검증합니다.
rotate는 빌드되지만 의도적으로 승격되지 않았습니다: 이 기기에서 커널을 다운시켰고 타이머 재보정 이후 재검증되지 않았습니다.
python tools/extract_image.py <boot.img> <out> # compare the Image digest first
python tools/port_target.py --profile profiles/op13/<BUILD>.json
빌드가 소유하는 모든 것은 빌드 이름을 따서 명명되므로, 한 기기의 두 빌드가 절대 충돌하지 않습니다. 의사 결정 트리는 docs/BUILDS.md를, 전체 체크리스트는 docs/PORTING.md를 참조하십시오.
이 저장소가 적용한 익스플로잇 프레임워크 — 익스플로잇 소스, 자격 증명 및 복원 단계, 임시-su 헬퍼, 재현 가능한 빌드, 적응형 러너, 그리고 포팅 툴킷 — 는 Xiaomi 15 dada 적용판에서 비롯되었습니다:
여기의 OnePlus 13 오프셋, 레이스 튜닝, 검증은 이전된 것이 아니라 이 기기에서 측정되었습니다. 두 커널 대상은 서로 다른 이미지이므로 거의 모든 주소가 다릅니다. dada 프로필과 페이로드는 프레임워크가 원래 검증되었던 참조로서 유지됩니다.
원래의 개념 증명과 취약점 자체는 둘 모두의 업스트림입니다:
정확한 리비전과 Linux 수정 사항은 docs/UPSTREAM.md에 나열되어 있습니다.
Apache License 2.0, 업스트림 작업에서 계승되었습니다. LICENSE와 NOTICE를 참조하십시오.
| Path | Purpose |
|---|
bin/ | Verified AArch64 release payloads |
profiles/op13/<BUILD>.json | Target descriptions, one per build fingerprint |
profiles/dada/ | The Xiaomi 15 target this framework came from, kept as reference |
src/ | C sources, generated per build from the shared templates |
targets/ | Measured offset sets for a kernel image |
evidence/ | Trimmed chain logs from runs that landed root |
scripts/boot-campaign.sh | Boot loop with thermal, settle, and timeout gates |
scripts/sweep.sh | Several tuning settings in one boot |
scripts/root.ps1, build.ps1, new-target.ps1 | Runner, build, and scaffolding |
tools/extract_image.py | Kernel image out of a boot dump, both digests |
tools/kallsyms_extract.py | Symbol table from a raw arm64 Image (self-validating) |
tools/ksym.py | Symbol lookup in an extracted table |
tools/btf_offsets.py | Struct member offsets from the Image's BTF blob |
tools/port_target.py | Generates a build source from a template + profile |
docs/BUILDS.md | Build index, decision tree, campaign pitfalls |
docs/OP13.md | Derivation of every offset, with the evidence |
docs/PORTING.md | New-build adaptation and promotion checklist |
docs/UPSTREAM.md | Upstream provenance and fixed revisions |