
Ferramenta de root temporária para o OnePlus Ace 6 que explora a use-after-free do timer POSIX da CPU do kernel Linux CVE-2026-64560 para obter root até o reinício, sem modificar as partições do sistema.
Obtém privilégios de root temporários no ciclo de inicialização atual do OnePlus Ace 6 através da CVE-2026-64560 (vulnerabilidade UAF no POSIX CPU timer do kernel Linux). Torna-se inválido após reiniciar, sem modificar as partições do sistema.
[!WARNING] Pode causar reinicialização do dispositivo ou perda de dados. Use apenas no seu próprio dispositivo e faça backup dos dados importantes antes de operar.
| Item | Informação |
|---|---|
| Dispositivo | OnePlus Ace 6 (OP6113L1) |
| Impressão digital do firmware | OnePlus/PLQ110/OP6113L1:16/BP2A.250605.015/... |
| Versão do kernel | 6.6.118-android15-8-... |
Se a impressão digital da versão do seu sistema não corresponder, a ferramenta recusará a execução e exibirá TARGET_PROFILE_GATE_FAIL.
adb instalado (link para download, descompacte e adicione o caminho ao PATH do sistema)Acesse a página de Releases deste repositório e baixe a versão mais recente de cve-2026-64560-fanout-opace6.
Coloque o arquivo baixado em um local que você consiga lembrar, como a área de trabalho.
Conecte o telefone e o computador com o cabo USB e, na janela que aparecer no telefone, toque em "Permitir depuração USB".
Abra o terminal (no Windows, pressione Win+R, digite cmd e pressione Enter) e verifique se o dispositivo está conectado:
adb devices
Você deve ver o número de série do seu dispositivo com o status device. Se aparecer unauthorized, toque em permitir no telefone.
Windows:
adb push C:\Users\seu_nome_de_usuario\Desktop\cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
macOS / Linux:
adb push ~/Desktop/cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
Atenção: É obrigatório dar permissão
777;755resultará em Permission denied.
Execute primeiro a pré-verificação para confirmar que seu dispositivo pode ser usado:
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --preflight
Se aparecer PREFLIGHT_PASS, está tudo normal e você pode continuar.
Se aparecer TARGET_PROFILE_GATE_FAIL, sua versão de sistema não corresponde e não pode ser usada.
Esta ferramenta explora uma condição de corrida no kernel, é probabilística e pode exigir várias tentativas ou até várias reinicializações.
O script automático fará as tentativas por você, incluindo reiniciar o dispositivo automaticamente, aguardar o resfriamento e detectar o sucesso.
Windows:
Coloque o scripts\boot-campaign.bat deste repositório e o payload baixado na mesma pasta,
depois entre nessa pasta pelo CMD e execute:
boot-campaign.bat -n 6
-n 6 significa no máximo 6 tentativas com reinicialização. O script irá automaticamente:
macOS / Linux:
sh scripts/boot-campaign.sh -p cve-2026-64560-fanout-opace6 -n 6
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --run
Se não obtiver sucesso (não vir ROOT_SUCCESS), reinicie o telefone e tente novamente. Recomenda-se esperar até que o telefone não esteja mais quente ao toque antes de tentar,
pois temperatura alta da CPU reduz a taxa de sucesso.
Após o sucesso, você verá ROOT_SUCCESS; nesse momento, abra uma nova janela de terminal:
adb shell /data/local/tmp/su
Em seguida, digite id; se aparecer uid=0(root), significa que você obteve privilégios de root.
Importante: A permissão de root é válida apenas nesta inicialização; após reiniciar o telefone, será necessário executar novamente. Não modifica as partições boot, vendor ou system, e não afeta atualizações OTA.
P: O que fazer se aparecer Permission denied?
Execute adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6.
P: O que fazer se aparecer TARGET_PROFILE_GATE_FAIL? Sua versão de sistema não corresponde a esta ferramenta. É necessária uma adaptação para a versão correspondente.
P: Executei por muito tempo e não houve reação? Isso é normal. O exploit é uma condição de corrida no kernel probabilística, e cada attempt leva de 20 a 30 segundos. Se uma rodada (32 attempts) não acertar, o script reiniciará automaticamente e tentará novamente. Geralmente, algumas rodadas são suficientes para obter sucesso.
P: O que fazer se o telefone reiniciar? Às vezes o exploit pode acionar um crash no kernel e causar reinicialização; isso é normal, basta executar novamente.
P: Ainda posso usar se já tenho KernelSU / Magisk instalado? Se você modificou o kernel (por exemplo, instalou KSU), o kernel real é diferente do original e pode falhar. Recomenda-se usar o boot original.
P: O que significa o status de rascunho?
Esta adaptação ainda não foi totalmente verificada em um Ace 6 real; os parâmetros de race foram herdados do OP13 e podem precisar de ajustes.
O 0x28000000 de physical_delta também precisa ser confirmado em um dispositivo real através de --preflight.
Upstream: NebuSec/CyberMeowfia. Para revisões específicas e correções do Linux, consulte docs/UPSTREAM.md. Apache License 2.0; consulte LICENSE e NOTICE.