
Временный root-инструмент для OnePlus Ace 6, эксплуатирующий use-after-free в POSIX CPU timer ядра Linux (CVE-2026-64560) для получения root-доступа до перезагрузки без изменения системных разделов.
Получение временных root-прав на текущий цикл загрузки OnePlus Ace 6 через уязвимость CVE-2026-64560 (UAF в POSIX CPU timer ядра Linux). После перезагрузки права теряются, системные разделы не изменяются.
[!WARNING] Возможна перезагрузка устройства или потеря данных. Используйте только на своём устройстве, перед началом сделайте резервную копию важных данных.
| Пункт | Информация |
|---|---|
| Устройство | OnePlus Ace 6 (OP6113L1) |
| Отпечаток прошивки | OnePlus/PLQ110/OP6113L1:16/BP2A.250605.015/... |
| Версия ядра | 6.6.118-android15-8-... |
Если отпечаток вашей версии системы не совпадает, инструмент откажется работать и выведет TARGET_PROFILE_GATE_FAIL.
adb (ссылка для скачивания, после распаковки добавьте путь в системный PATH)Перейдите на страницу Releases этого репозитория и скачайте последнюю версию cve-2026-64560-fanout-opace6.
Поместите скачанный файл в место, которое легко запомнить, например на рабочий стол.
Соедините телефон и компьютер кабелем USB, во всплывающем окне на телефоне нажмите «Разрешить отладку по USB».
Откройте терминал (в Windows нажмите Win+R, введите cmd и нажмите Enter), проверьте, что устройство подключено:
adb devices
Вы должны увидеть серийный номер вашего устройства со статусом device. Если отображается unauthorized, нажмите «Разрешить» на телефоне.
Windows:
adb push C:\Users\ваше_имя_пользователя\Desktop\cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
macOS / Linux:
adb push ~/Desktop/cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
Внимание: обязательно выдайте права
777, при755будет ошибка Permission denied.
Сначала запустите предварительную проверку, чтобы убедиться, что ваше устройство подходит:
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --preflight
Если видите PREFLIGHT_PASS — всё в порядке, можно продолжать.
Если видите TARGET_PROFILE_GATE_FAIL — ваша версия системы не совпадает, использовать нельзя.
Этот инструмент эксплуатирует состояние гонки в ядре, результат вероятностный, может потребоваться несколько попыток или даже несколько перезагрузок.
Автоматический скрипт выполнит повторные попытки за вас, включая автоматическую перезагрузку устройства, ожидание остывания и определение успеха.
Windows:
Поместите scripts\boot-campaign.bat из этого репозитория и скачанный payload в одну папку,
затем в CMD перейдите в эту папку и запустите:
boot-campaign.bat -n 6
-n 6 означает максимум 6 попыток с перезагрузкой. Скрипт автоматически:
macOS / Linux:
sh scripts/boot-campaign.sh -p cve-2026-64560-fanout-opace6 -n 6
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --run
Если не удалось (не видите ROOT_SUCCESS), перезагрузите телефон и попробуйте снова. Рекомендуется подождать, пока телефон перестанет быть горячим, — слишком высокая температура CPU снижает вероятность успеха.
После успеха вы увидите ROOT_SUCCESS, тогда откройте новое окно терминала:
adb shell /data/local/tmp/su
Затем введите id, и если видите uid=0(root), значит root-права получены.
Важно: root-права действуют только до текущей загрузки, после перезагрузки телефона нужно запускать заново. Разделы boot, vendor, system не изменяются, на OTA-обновления не влияет.
Q: Что делать при Permission denied?
Выполните adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6.
Q: Что делать при TARGET_PROFILE_GATE_FAIL? Ваша версия системы не совпадает с этим инструментом. Требуется адаптация под соответствующую версию.
Q: Запустил, долго нет реакции? Это нормально. Exploit — вероятностная гонка в ядре, каждая попытка attempt занимает 20-30 секунд. Если один раунд (32 попытки attempt) не попал, скрипт автоматически перезагрузится и попробует снова. Обычно несколько раундов приводят к успеху.
Q: Телефон перезагрузился, что делать? Иногда exploit вызывает краш ядра и перезагрузку — это нормально, просто запустите снова.
Q: Можно ли использовать, если уже установлены KernelSU / Magisk? Если ядро изменено (например, прошито KSU), фактическое ядро отличается от заводского, возможна неудача. Рекомендуется использовать заводской boot.
Q: Что означает статус черновика?
Эта адаптация ещё не полностью проверена на реальном устройстве Ace 6, параметры race унаследованы от OP13 и могут требовать настройки.
Значение 0x28000000 для physical_delta также нужно подтвердить на реальном устройстве через --preflight.
Upstream: NebuSec/CyberMeowfia. Конкретные изменения и исправления в Linux см. в docs/UPSTREAM.md. Apache License 2.0; см. LICENSE и NOTICE.