
פרצות לא מתוקנות ב-OnePlus מאפשרות לכל אפליקציה מותקנת להשיג הרשאות root
חוקר איחד שתי פרצות בתוכנה של OnePlus עצמה כדי להשיג הרשאות root במכשיר OnePlus 15 עם הגרסה העדכנית של OxygenOS, בעזרת אפליקציה שלא מבקשת שום הרשאה. החברה לא הוציאה תיקון עד הפרסום ב-24 בספטמבר.
אפליקציה שמותקנת ב-OnePlus 15 עם הגרסה העדכנית של OxygenOS יכולה להשיג שליטה ברמת root במכשיר בלי לבקש מהמשתמש אף הרשאה. חוקר האבטחה Rasmus Moorats איחד שתי פרצות בתוכנה של OnePlus עצמה ופרסם את ממצאיו ב-24 בספטמבר 2026, לאחר שהחברה לא הוציאה תיקון.
OnePlus אישרה את שתי הפרצות במאי והודיעה לחוקר שאותה בעיה נוגעת לעוד מכשירים רבים שלה ולטלפונים של OPPO. החברה לא פירטה אילו דגמים מושפעים.
איך הפרצות משתלבות לשרשרת
החולשה הראשונה נמצאת בשירות של OnePlus בשם AtlasService, שאוסף נתוני דיבוג. השירות פועל בהרשאות root ומקבל קריאות מכל אפליקציה בלי לבדוק מי מתקשר. קריאה שנבנתה במיוחד מגיעה לכלי הדיבוג של OnePlus, שמכניס טקסט שסיפקה האפליקציה, ללא בדיקה, לתוך פקודת מערכת.
זה לבדו מעניק לאפליקציה root, אך רק בתוך אזור מערכת מוגבל בשם dumpstate, שבו הרשאות root אינן מלאות. פרצה שנייה משלימה את המלאכה: שירות עזר לחומרה בשם olc2 מבצע כל הוראת shell שהוא מקבל, וההגנה היחידה היא שהקורא חייב כבר להיות root. הפעם הפקודה רצה באזור שמעניק את כל הרשאות הליבה הנמוכות של Linux, כולל טעינת קוד ליבה.
תקיפה מקומית בלי התראות ובלי תיקון
התקיפה מקומית: אפליקציה זדונית צריכה להיות מותקנת ופעילה בטלפון, ולכן אי אפשר להפעיל אותה מהאינטרנט. עם זאת האפליקציה לא מבקשת הרשאות ולא מציגה למשתמש שום חלון. Moorats אישר את השרשרת גם ב-OnePlus 12 Pro ישן יותר, והוא מעריך שהבעיה נוגעת ל-OxygenOS 16 בכלל.
לדברי החוקר, אין ראיות לכך שהפרצות נוצלו בתקיפה אמיתית. במועד הפרסום OnePlus לא הקצתה להן CVE, לא הוציאה תיקון ולא פרסמה התרעה. עד שיצא תיקון, ההגנה המעשית היחידה היא השלב שהתקיפה תלויה בו: להתקין אפליקציות רק ממקורות מהימנים.
המחלוקת על החשיפה וציר הזמן
בתשובתה במאי, ש-Moorats פרסם במלואה, אמרה OnePlus שתיקון מתוכנן, אך תבעה זכות בלעדית וסופית לחשיפת פרצות והזהירה מפני אחריות משפטית אם יפרסם בלי רשותה. החברה טענה שכללי הסייבר באירופה מחייבים יצרנים לקבל דיווחים ולתקן אותם, אך אינם מתירים לחוקרים לחשוף אותם בלי הסכמת היצרן.
Moorats דיווח על שתי הפרצות ב-18 באפריל 2026. ב-20 במאי אישרה OnePlus אותן, ב-22 ביוני היא מסרה עדכון על התיקון והוא הסכים שלא לפרסם לפני 17 בספטמבר. ב-20 ביולי וב-11 בספטמבר הוא ביקש עדכונים ולא קיבל תשובה, ולכן פרסם ב-24 בספטמבר. גם בעבר נרשמו מקרים דומים: באוגוסט השיג החוקר Lukas Maar מחברת Calif root בטלפונים נעולים של Samsung, Xiaomi, OPPO, OnePlus ו-Realme באמצעות אפליקציה בלי הרשאות.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.