Temporary root tool for OnePlus Ace 6 that exploits the CVE-2026-64560 Linux kernel POSIX CPU timer use-after-free to gain root until reboot, without modifying system partitions.
通过 CVE-2026-64560(Linux 内核 POSIX CPU timer UAF)漏洞获取 OnePlus Ace 6 当前启动周期的临时 root 权限。重启后失效,不修改系统分区。
[!WARNING] 可能导致设备重启或数据丢失。仅在你自己的设备上使用,操作前请备份重要数据。
| 项目 | 信息 |
|---|---|
| 设备 | OnePlus Ace 6 (OP6113L1) |
| 固件指纹 | OnePlus/PLQ110/OP6113L1:16/BP2A.250605.015/... |
| 内核版本 | 6.6.118-android15-8-... |
如果你的系统版本指纹不匹配,工具会拒绝运行并提示 TARGET_PROFILE_GATE_FAIL。
adb(下载地址,解压后把路径加到系统 PATH)前往本仓库的 Releases 页面,下载最新版的 cve-2026-64560-fanout-opace6。
把下载的文件放到一个你记得住的位置,比如桌面。
用 USB 线连接手机和电脑,手机上弹窗点「允许 USB 调试」。
打开终端(Windows 按 Win+R 输入 cmd 回车),验证设备已连接:
adb devices
应该能看到你的设备序列号,状态为 device。如果显示 unauthorized,请在手机上点允许。
Windows:
adb push C:\Users\你的用户名\Desktop\cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
macOS / Linux:
adb push ~/Desktop/cve-2026-64560-fanout-opace6 /data/local/tmp/
adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6
注意: 必须给
777权限,755会报 Permission denied。
先运行预检确认你的设备可以使用:
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --preflight
看到 PREFLIGHT_PASS 说明一切正常,可以继续。
看到 TARGET_PROFILE_GATE_FAIL 说明你的系统版本不匹配,无法使用。
这个工具利用的是内核竞态条件,有概率性,可能需要多次尝试甚至多次重启。
自动脚本会帮你重试,包括自动重启设备、等待冷却、检测成功。
Windows:
把本仓库的 scripts\boot-campaign.bat 和下载的 payload 放在同一个文件夹,
然后在 CMD 中进入该文件夹运行:
boot-campaign.bat -n 6
-n 6 表示最多重启 6 次尝试。脚本会自动:
macOS / Linux:
sh scripts/boot-campaign.sh -p cve-2026-64560-fanout-opace6 -n 6
adb shell /data/local/tmp/cve-2026-64560-fanout-opace6 --run
如果没有成功(没有看到 ROOT_SUCCESS),重启手机再试。建议等手机摸起来不烫了再试,
CPU 温度过高会降低成功率。
成功后会看到 ROOT_SUCCESS,此时打开一个新的终端窗口:
adb shell /data/local/tmp/su
然后输入 id,如果看到 uid=0(root) 就说明已经获取 root 权限了。
重要: root 权限只在本次开机有效,手机重启后需要重新运行。 不会修改 boot、vendor、system 分区,不影响 OTA 更新。
Q: Permission denied 怎么办?
执行 adb shell chmod 777 /data/local/tmp/cve-2026-64560-fanout-opace6。
Q: TARGET_PROFILE_GATE_FAIL 怎么办? 你的系统版本和这个工具不匹配。需要对应版本的适配。
Q: 跑了很久没反应? 这是正常的。exploit 是概率性的内核竞态,每次 attempt 需要 20-30 秒。 如果一轮(32 次 attempt)没命中,脚本会自动重启再试。多试几轮一般能成功。
Q: 手机重启了怎么办? 有时候 exploit 会触发内核 crash 导致重启,这是正常的,重新运行即可。
Q: 已经装了 KernelSU / Magisk 还能用吗? 如果改过内核(比如刷了 KSU),实际内核和原厂不同,可能会失败。建议用原厂 boot。
Q: 草稿状态是什么意思?
此适配尚未在 Ace 6 真机上完整验证,race 参数继承自 OP13,可能需要调优。
physical_delta 的 0x28000000 也需在真机上通过 --preflight 确认。
上游:NebuSec/CyberMeowfia。 具体修订和 Linux 修复见 docs/UPSTREAM.md。 Apache License 2.0;见 LICENSE 和 NOTICE。