
Временный root-инструмент для OnePlus Ace 6 (CVE-2026-64560) — проверенный на устройстве порт с исправленным адресом bootidParent
Получение временных root-прав для текущего цикла загрузки OnePlus Ace 6 через уязвимость CVE-2026-64560 (UAF в POSIX CPU timer ядра Linux). После перезагрузки права теряются, системные разделы не изменяются.
[!WARNING] Может привести к перезагрузке устройства или потере данных. Используйте только на своём устройстве, перед началом работы сделайте резервную копию важных данных.
| Пункт | Информация |
|---|---|
| Устройство | OnePlus Ace 6 (OP6113L1) |
| Отпечаток прошивки | OnePlus/PLQ110/OP6113L1:16/BP2A.250605.015/... |
| Версия ядра | 6.6.118-android15-8-... |
Если отпечаток вашей версии системы не совпадает, инструмент откажется работать и выведет TARGET_PROFILE_GATE_FAIL.
adb (ссылка для скачивания, после распаковки добавьте путь в системный PATH)Перейдите на страницу Releases этого репозитория и скачайте последнюю версию cve-2026-64560-fanout-opace6.
Поместите скачанный файл в место, которое легко запомнить, например на рабочий стол.
Соедините телефон и компьютер USB-кабелем, во всплывающем окне на телефоне нажмите «Разрешить отладку по USB».
Откройте терминал (в Windows нажмите Win+R, введите cmd и нажмите Enter), проверьте, что устройство подключено:
adb devices
Вы должны увидеть серийный номер вашего устройства со статусом device. Если отображается unauthorized, нажмите «Разрешить» на телефоне.
Windows:
adb push C:\Users\ваше_имя_пользователя\Desktop\cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
macOS / Linux:
adb push ~/Desktop/cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
Внимание: необходимо выдать права
777, при755будет ошибка Permission denied.
Сначала запустите предварительную проверку, чтобы убедиться, что ваше устройство подходит:
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --preflight
Если видите PREFLIGHT_PASS — всё в порядке, можно продолжать.
Если видите TARGET_PROFILE_GATE_FAIL — ваша версия системы не совпадает, использовать нельзя.
Этот инструмент эксплуатирует состояние гонки в ядре, результат вероятностный, может потребоваться несколько попыток или даже несколько перезагрузок.
Автоматический скрипт выполнит повторные попытки за вас, включая автоматическую перезагрузку устройства, ожидание остывания и определение успеха.
Windows:
Поместите scripts\boot-campaign.bat из этого репозитория и скачанный payload в одну папку, затем в CMD перейдите в эту папку и запустите:
boot-campaign.bat -n 6
-n 6 означает максимум 6 перезагрузок для попыток. Скрипт автоматически:
macOS / Linux:
sh scripts/boot-campaign.sh -p cve-2026-64560-fanout-opace6 -n 6
(Опционально: -u cve-2026-64560-su указывает путь к temp-su, после успеха root-сессия будет доступна из разных терминалов.)
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --run
Если не удалось (не видите ROOT_SUCCESS), перезагрузите телефон и попробуйте снова. Рекомендуется подождать, пока телефон перестанет быть горячим — слишком высокая температура CPU снижает вероятность успеха.
После успеха вы увидите ROOT_SUCCESS / ROOT_CHILD_HOLD_PASS.
Root shell находится в том самом окне терминала, где запускался --run (exploit выведет
interactive root child; exit to finish), введите id, и если видите
uid=0(root) — значит root-права получены.
Если хотите использовать root в другом терминале, сначала нужно сделать root-сессию постоянной:
Получите cve-2026-64560-su (отсутствует в Release, см. артефакты сборки
Actions репозитория,
или скомпилируйте src/temp-su.c с помощью Android NDK), отправьте на телефон:
adb push cve-2026-64560-su /data/local/tmp/su
adb shell chmod 755 /data/local/tmp/su
В root shell exploit выполните:
/data/local/tmp/su --daemon
После этого в любом терминале выполните adb shell /data/local/tmp/su и проверьте командой id.
Внимание: при использовании
boot-campaign.bat/boot-campaign.shпоместитеcve-2026-64560-suи payload в один каталог (или укажите путь через-u), скрипт автоматически отправит и запустит daemon.
Важно: root-права действуют только до текущей загрузки, после перезагрузки телефона нужно запускать заново. Разделы boot, vendor, system не изменяются, обновления OTA не затрагиваются.
Upstream: NebuSec/CyberMeowfia. Конкретные изменения и исправления для Linux см. в docs/UPSTREAM.md. Apache License 2.0; см. LICENSE и NOTICE.