
ثغرات غير مُصلَحة في OnePlus تمنح أي تطبيق مثبَّت صلاحيات root
تمكّن باحث أمني من دمج ثغرتين في برمجيات OnePlus نفسها للحصول على صلاحيات root في هاتف OnePlus 15 يعمل بأحدث إصدار من OxygenOS، عبر تطبيق لا يطلب أي إذن. ولم تُصدر الشركة أي إصلاح قبل الكشف في 24 سبتمبر.
يمكن لتطبيق مثبَّت على هاتف OnePlus 15 يعمل بأحدث إصدار من OxygenOS أن يحصل على صلاحيات root في الجهاز من دون أن يطلب من المستخدم أي إذن. دمج الباحث الأمني Rasmus Moorats ثغرتين في برمجيات OnePlus نفسها ونشر نتائجه في 24 سبتمبر 2026 بعد أن لم تُصدر الشركة أي إصلاح.
أكّدت OnePlus الثغرتين في مايو وأبلغت الباحث أن المشكلة نفسها تخص عدداً أكبر بكثير من أجهزتها وهواتف OPPO، لكنها لم تحدّد الطرازات المتأثرة.
كيف تتسلسل الثغرتان
تكمن الثغرة الأولى في خدمة تابعة لـ OnePlus تُسمى AtlasService وتجمع بيانات التصحيح. تعمل الخدمة بصلاحيات root وتقبل الاتصالات من أي تطبيق من دون التحقق من هوية المتصل. ويصل اتصال مُصمَّم خصيصاً إلى أداة تصحيح تابعة لـ OnePlus تُدرج النص الذي يقدّمه التطبيق، من دون فحص، داخل أمر نظام.
يمنح ذلك التطبيق صلاحيات root، لكن داخل منطقة نظام مقيّدة تُسمى dumpstate لا تعمل فيها صلاحيات root كاملة. وتُكمل الثغرة الثانية المهمة: خدمة مساعدة للعتاد تُسمى olc2 تنفّذ أي تعليمة shell تتلقاها، والحماية الوحيدة هي أن يكون المستدعي أصلاً بصلاحيات root. هذه المرة يعمل الأمر في منطقة تمنح كل صلاحيات Linux منخفضة المستوى، بما فيها تحميل شيفرة النواة.
هجوم محلي من دون تنبيه ومن دون إصلاح
الهجوم محلي: يجب أولاً تثبيت تطبيق خبيث وتشغيله على الهاتف، لذلك لا يمكن إطلاقه عبر الإنترنت. لكن التطبيق لا يطلب أي إذن ولا يعرض للمستخدم أي نافذة. وأكّد Moorats التسلسل أيضاً على هاتف OnePlus 12 Pro أقدم، ويتوقع أن تكون المشكلة عامة في OxygenOS 16.
بحسب الباحث لا توجد أدلة على استخدام الثغرتين في هجوم حقيقي. وفي وقت الكشف لم تكن OnePlus قد خصّصت للثغرتين معرف CVE ولم تصدر إصلاحاً ولم تنشر أي تنبيه يسمّيهما. وإلى أن يصدر الإصلاح، فإن الدفاع العملي الوحيد هو الخطوة التي يعتمد عليها الهجوم نفسه: تثبيت التطبيقات من مصادر موثوقة فقط.
الخلاف حول الإفصاح والتسلسل الزمني
في ردّها الصادر في مايو، الذي نشره Moorats كاملاً، قالت OnePlus إن الإصلاح مُجدول، لكنها طالبت بالحق النهائي الحصري في الإفصاح عن الثغرات وحذّرت من مسؤولية قانونية عند النشر بلا إذنها. ورأت الشركة أن القواعد الأوروبية تُلزم المصنّعين بقبول البلاغات وإصلاحها، لكنها لا تسمح للباحثين بالإفصاح عنها من دون موافقة المصنّع.
أبلغ Moorats عن الثغرتين في 18 أبريل 2026. وأكّدتهما OnePlus في 20 مايو، وفي 22 يونيو قدّمت تحديثاً حول الإصلاح فوافق على عدم النشر قبل 17 سبتمبر. وفي 20 يوليو و11 سبتمبر طلب تحديثات ولم يتلقَّ رداً، فنشر في 24 سبتمبر. وسبق أن وقعت حالات مشابهة: في أغسطس حصل الباحث Lukas Maar من شركة Calif على صلاحيات root بهواتف مقفلة من Samsung و Xiaomi و OPPO و OnePlus و Realme عبر تطبيق بلا أذونات.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.