OnePlus Ace 6 temporary root tool (CVE-2026-64560) - device-verified port with corrected bootidParent address
通过 CVE-2026-64560(Linux 内核 POSIX CPU timer UAF)漏洞获取 OnePlus Ace 6 当前启动周期的临时 root 权限。重启后失效,不修改系统分区。
[!WARNING] 可能导致设备重启或数据丢失。仅在你自己的设备上使用,操作前请备份重要数据。
| 项目 | 信息 |
|---|---|
| 设备 | OnePlus Ace 6 (OP6113L1) |
| 固件指纹 | OnePlus/PLQ110/OP6113L1:16/BP2A.250605.015/... |
| 内核版本 | 6.6.118-android15-8-... |
如果你的系统版本指纹不匹配,工具会拒绝运行并提示 TARGET_PROFILE_GATE_FAIL。
adb(下载地址,解压后把路径加到系统 PATH)前往本仓库的 Releases 页面,下载最新版的 cve-2026-64560-fanout-opace6。
把下载的文件放到一个你记得住的位置,比如桌面。
用 USB 线连接手机和电脑,手机上弹窗点「允许 USB 调试」。
打开终端(Windows 按 Win+R 输入 cmd 回车),验证设备已连接:
adb devices
应该能看到你的设备序列号,状态为 device。如果显示 unauthorized,请在手机上点允许。
Windows:
adb push C:\Users\你的用户名\Desktop\cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
macOS / Linux:
adb push ~/Desktop/cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
注意: 必须给
777权限,755会报 Permission denied。
先运行预检确认你的设备可以使用:
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --preflight
看到 PREFLIGHT_PASS 说明一切正常,可以继续。
看到 TARGET_PROFILE_GATE_FAIL 说明你的系统版本不匹配,无法使用。
这个工具利用的是内核竞态条件,有概率性,可能需要多次尝试甚至多次重启。
自动脚本会帮你重试,包括自动重启设备、等待冷却、检测成功。
Windows:
把本仓库的 scripts\boot-campaign.bat 和下载的 payload 放在同一个文件夹,
然后在 CMD 中进入该文件夹运行:
boot-campaign.bat -n 6
-n 6 表示最多重启 6 次尝试。脚本会自动:
macOS / Linux:
sh scripts/boot-campaign.sh -p cve-2026-64560-fanout-opace6 -n 6
(可选:-u cve-2026-64560-su 指定 temp-su 路径,成功后 root 会话可跨终端使用。)
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --run
如果没有成功(没有看到 ROOT_SUCCESS),重启手机再试。建议等手机摸起来不烫了再试,
CPU 温度过高会降低成功率。
成功后会看到 ROOT_SUCCESS / ROOT_CHILD_HOLD_PASS。
root shell 就在运行 --run 的那个终端窗口里(exploit 会提示
interactive root child; exit to finish),直接输入 id,看到
uid=0(root) 就说明已经获取 root 权限了。
如果想在另一个终端里使用 root,需要先让 root 会话常驻:
获取 cve-2026-64560-su(不在 Release 中,见仓库
Actions 构建产物,
或用 Android NDK 编译 src/temp-su.c),推送到手机:
adb push cve-2026-64560-su /data/local/tmp/su
adb shell chmod 755 /data/local/tmp/su
在 exploit 的 root shell 里执行:
/data/local/tmp/su --daemon
之后在任意终端执行 adb shell /data/local/tmp/su,输入 id 验证。
注意: 使用
boot-campaign.bat/boot-campaign.sh时,把cve-2026-64560-su和 payload 放在同一目录(或用-u指定路径), 脚本会自动推送并启动 daemon。
重要: root 权限只在本次开机有效,手机重启后需要重新运行。 不会修改 boot、vendor、system 分区,不影响 OTA 更新。
上游:NebuSec/CyberMeowfia。 具体修订和 Linux 修复见 docs/UPSTREAM.md。 Apache License 2.0;见 LICENSE 和 NOTICE。