免解鎖Bootloader取得Android手機的Root權限 ~ 適用Google Pixel 6, 7, 8, 9, 10。還有其他品牌的Android手機。
手機安全機制都是雜魚 ~ 雜魚 ~ ♥
透過「Root My Pixel」App,利用GhostLock漏洞暫時取得Pixel手機的Root權限,無需解鎖Bootloader,無需清除手機資料,就可以安裝KernelSU。

可通過Play Integrity。可安裝Xposed模組。

1. 關於GhostLock漏洞 #
Android手機Root的正規渠道應該是解鎖Bootloader,然後刷入Magisk或KernelSU。然而隨著各大手機廠商逐步收緊Bootloader解鎖政策,甚至不給解鎖,要Root就變的越來越困難了。此外解鎖BL也會導致Play Integrity等級噴掉,要頻繁裝模組修復。於是乎,使用漏洞取得Root權限的方案便逐漸出現了。
2026年,資安公司Nebula Security發現了潛藏在Linux Kernel RT-mutex子系統裡面15年的本機提權漏洞GhostLock (CVE-2026-43499),參照此處。隨後便有開發者測試,能夠在Android系統復現。包括許多小米、一加、Samsung Galaxy、Google Pixel手機,都有這個漏洞出現。
甚至Nebula Secutirty研究員自己提出一個使用Firefox v151以前存在的瀏覽器漏洞,透過網頁就能觸發GhostLock。這稱之爲Ionstack。
透過這個漏洞,便能在Android手機未解鎖Bootloader的情況下,取得Root權限,強制安裝Magisk或KernelSU。
這個Root權限是暫時的,在重開機後就會消失。用漏洞取得Root的好處是,如果你想解除Root權限,就重開機就好,一切仿佛無事發生過!
GhostLock漏洞理論上對Linux Kernel 2.6 ~ 7.1的機型都有效,也就是說2011年 ~ 2026年發售的Android手機全中招。只要OTA更新沒patch掉就可以root。
KernelSU官方專案已經針對一些機型加入了漏洞利用的支援,除了GhostLock外還有其他漏洞,這種非正規的一鍵Root被稱爲「越獄模式」(jailbreak mode)。
不過GhostLock漏洞還是得針對不同廠牌的手機一一適配,需要用專門的App去觸發漏洞。Github上有很多方案。
例如這是給一加15和小米17用的:GhostLock — OnePlus Locked Bootloader Jailbreak
適用Samsung S24, S25的:Root My Galaxy
更舊機型理論上也能用GhostLock取得Root權限。你想嘛一堆Android機賣出去就被放生不更新了…只要有人能負責維護偏移量就行。
不久之後,Pixel也有人做了出來類似的App,就是本文將要介紹的「Root My Pixel」
雖然我知道Pixel官方解鎖Bootloader也就一兩秒fastboot指令的事情,除了部分美國電信商販售的機種外都是可以解鎖Bootloader的,但我有時候就是想體驗一把「越獄」的感覺嘛。
針對還沒有被OTA自動更新的舊版Pixel手機,可以利用GhostLock漏洞,在手機取得Root。
幾天前知道這個漏洞之後我就馬上關掉系統自動OTA了。當然這麼做的風險自負。
2. 使用Root My Pixel取得root權限 #
-
Root My Pixel是alex193a開發的App,原始碼位於Github。
-
參照Github說明,確認機型與系統版本是否符合。目前,Root My Pixel支援Google Pixel 6、Google Pixel 7、Google Pixel 8、Google Pixel 9、Google Pixel 10的機種。包含a系列與Pro系列。
-
例如,我的Pixel 6a系統版本小於
CP2A.260705.006,屬於尚未修補漏洞的版本。如果系統版本太高就GG了。你不能用Android Flash Tool強制降級,因爲Google Pixel有防回滾機制。 -
安裝Shizuku,ADB配對完後,啓動服務。
-
預先安裝Root權限管理器,但我們不是用它來Root。這裡Root My Pixel指定要搭配ReSukiSU使用,它是原版KernelSU的fork。到官網下載arm64-v8a的ReSukiSU Manager APK安裝。
-
安裝Root My Pixel的APK。安裝時Play Protect會認爲它是病毒,嗯,也沒說錯啦,無視。
-
按下Install ReSukiSU Manager,搭配Shizuku使用,開始觸發漏洞。

-
漏洞利用可能需要多試幾次才會成功,顯示Done才是完成。有時候會失敗,導致系統重開機。這時請將手機完全關機,再重開機試試。

-
之後打開ReSukiSU Manager應會顯示「越獄模式」執行中。

-
這裡的Root權限在重開機後就會消失,需要手動重新觸發。
3. 管理Root權限 #
打開ReSukiSU Manager,針對要授權Root的APP打開開關,它才能使用Root權限。

透過GhostLock取得的Root權限,可通過Play Integrity的MEETS_STRONG_INTEGRITY等級,前提是它不嚴查security patch date啦。但是部分App應該還是會偵測到Root的存在。所以需要刷Play Integrity模組修復?

4. 安裝模組 & Xposed #
用GhostLock漏洞取得Root權限之後,可以安裝模組,例如Vector Framework (Xposed)。KernelSU模組部分與Magisk相容。
但是要安裝KernelSU的模組的話,不可以「重開機」,因爲重開機漏洞就失效了。雖說重新觸發GhostLock漏洞就會自動啓用新模組,但我覺得麻煩。
這個時候,請在安裝模組之後,於ReSukiSU Manager首頁點選「軟重啓」即可。

這樣大部分模組應該都會成功啓用並載入。