Две неисправленные уязвимости OnePlus дают приложениям root без разрешений
OnePlus 15 с актуальной версией OxygenOS можно получить под полный контроль через обычное приложение, которое пользователь установил сам и которое не просит никаких особых разрешений. Исследователь Расмус Мооратс (Rasmus Moorats) связал в цепочку две уязвимости в собственном софте OnePlus и получил root — высший уровень доступа на Android-смартфоне.
По словам исследователя, в OnePlus сообщили ему, что те же проблемы затрагивают заметно больше их собственных устройств, а также аппараты OPPO, но какие именно — не уточнили.
Обе уязвимости в компании подтвердили ещё в мае. В том же ответе OnePlus заявила, что только она решает, когда сведения об уязвимости можно публиковать, и предупредила: публикация без её разрешения может обернуться юридической ответственностью. Мооратс всё равно опубликовал материал 24 сентября — к тому моменту исправления так и не вышло.
Свою позицию компания изложила в письме, которое исследователь выложил целиком. Там сказано, что исправление запланировано, но за собой OnePlus оставляет «исключительное окончательное право на раскрытие информации об уязвимости», а исследователям, по мнению компании, нельзя самостоятельно публиковать полные технические подробности даже после выхода патча. Компания утверждает, что европейские правила в области кибербезопасности обязывают производителей принимать и исправлять сообщения об уязвимостях, но не позволяют исследователям раскрывать их без согласия производителя. И предупредила, что в случае публикации без разрешения будет «привлекать к соответствующей юридической ответственности в соответствии с применимым законодательством».
Как работает атака
Первая уязвимость нашлась в сервисе OnePlus под названием AtlasService. Он собирает отладочные данные, работает с правами root и принимает вызовы от любого приложения, не проверяя, кто к нему обращается.
Специально составленный вызов доходит до отладочного инструмента OnePlus, который берёт переданный приложением текст и без всякой проверки подставляет его в системную команду. Приложение получает root, но только внутри ограниченной системной зоны dumpstate, где доступно далеко не всё, что обычно может суперпользователь.
Вторую часть работы делает второй баг. В прошивке есть ещё один сервис — вспомогательный компонент для работы с железом olc2, у которого имеется команда, выполняющая любую переданную ей инструкцию оболочки. Единственная защита здесь в том, что вызывающая сторона уже должна быть root, а это как раз обеспечивает первая уязвимость.
На этот раз команда выполняется в зоне, где доступны все низкоуровневые привилегии Linux, включая загрузку кода в ядро. Фактически приложение получает контроль над устройством на системном уровне.
Кого это касается и что делать
Атака локальная: вредоносное приложение сначала должно оказаться на телефоне и быть запущено, удалённо через интернет её не провести. Но если приложение уже установлено, ему не нужны никакие разрешения, пользователь не увидит ни одного запроса, а сработало всё на обычном, не модифицированном исследователем смартфоне.
Данных о том, что уязвимости использовались в реальных атаках, нет.
Мооратс также воспроизвёл атаку на более старом OnePlus 12 Pro и предполагает, что проблема характерна для OxygenOS 16 в целом. OnePlus и OPPO строят свои смартфоны на общей программной базе — отсюда и предупреждение компании про оба бренда.
На момент публикации исследования OnePlus не присвоила уязвимостям идентификатор CVE и не выпустила исправление, а бюллетеня безопасности с упоминанием этих проблем найти не удалось. Пока патча нет, единственная практическая защита — то самое условие, без которого атака не начинается: ставьте приложения только из источников, которым доверяете.
Хронология переписки, по версии самого исследователя, растянулась примерно на пять месяцев:
- 18 апреля 2026 года: обе уязвимости отправлены в OnePlus.
- 20 мая: компания их подтвердила, заявила об исключительном праве на раскрытие и предупредила о юридической ответственности в случае публикации.
- 22 июня: OnePlus рассказала о ходе работы над исправлением и попросила подождать; исследователь согласился не публиковать материал до 17 сентября.
- 20 июля и 11 сентября: он запрашивал статус и не получил ответа.
- 24 сентября: публикация.
Стоит добавить, что это не единственный недавний случай, когда установленное приложение добирается до root на флагманских Android-смартфонах. В августе Лукас Маар (Lukas Maar) из компании Calif показал другой приём: приложение без разрешений получало root на заблокированных устройствах Samsung, Xiaomi, OPPO, OnePlus и Realme с актуальными прошивками — за счёт атаки на код, который производители добавляют в Android.
OnePlus и раньше доводилось медленно отвечать исследователям. В 2025 году Rapid7 сообщала об отдельной уязвимости в OxygenOS, которая позволяла любому приложению читать SMS пользователя, и отмечала, что реакции от OnePlus не было до публикации исследования.
Источник: The Hacker News
Поделиться: