
Yamalanmamış OnePlus açıkları kurulu her uygulamaya root yetkisi kazandırıyor
Bir araştırmacı, OnePlus'ın kendi yazılımındaki iki açığı birleştirerek en güncel OxygenOS çalıştıran OnePlus 15'te root erişimi elde etti; üstelik hiçbir izin istemeyen bir uygulamayla. Şirket 24 Eylül'e kadar yama yayınlamadı.
En güncel OxygenOS sürümünü çalıştıran bir OnePlus 15'e kurulan uygulama, kullanıcıdan tek bir izin istemeden cihazda root düzeyinde erişim elde edebiliyor. Güvenlik araştırmacısı Rasmus Moorats, OnePlus'ın kendi yazılımındaki iki açığı zincirleyerek bulgularını şirketin yama yayınlamaması üzerine 24 Eylül 2026'da yayımladı.
OnePlus her iki açığı mayıs ayında doğruladı ve araştırmacıya aynı sorunun kendi cihazlarının çok daha fazlasını ve OPPO telefonlarını da etkilediğini bildirdi. Şirket hangi modellerin etkilendiğini açıklamadı.
Açıklar nasıl zincirleniyor
İlk zayıflık, hata ayıklama verisi toplayan AtlasService adlı OnePlus hizmetinde bulunuyor. Hizmet root yetkisiyle çalışıyor ve telefondaki her uygulamadan gelen çağrıları, kimin aradığını denetlemeden kabul ediyor. Özel olarak hazırlanmış bir çağrı, uygulamanın verdiği metni denetlenmeden bir sistem komutuna ekleyen OnePlus hata ayıklama aracına ulaşıyor.
Bu tek başına uygulamaya root veriyor, ancak yalnızca dumpstate adlı kısıtlı sistem bölgesinde; orada root'un olağan yetkileri tam geçerli değil. İşi ikinci açık bitiriyor: olc2 adlı donanım yardımcı hizmeti aldığı her shell komutunu çalıştırıyor ve tek koruma, çağıranın zaten root olması. Bu kez komut, çekirdek kodu yükleme dahil tüm düşük seviyeli Linux ayrıcalıklarını veren bir bölgede çalışıyor.
Yerel saldırı, uyarı yok, yama yok
Saldırı yerel: kötü niyetli bir uygulamanın önce telefona kurulup çalışması gerekiyor, dolayısıyla internetten başlatılamıyor. Buna karşın uygulama hiçbir izin istemiyor ve kullanıcıya hiçbir uyarı göstermiyor. Moorats zinciri eski bir OnePlus 12 Pro'da da doğruladı ve sorunun OxygenOS 16 genelinde geçerli olduğunu düşünüyor.
Araştırmacıya göre açıkların gerçek bir saldırıda kullanıldığına dair kanıt yok. Yayın anında OnePlus açıklara CVE atamamış, yama yayınlamamış ve sorunları adlandıran bir bildirim yayımlamamıştı. Yama çıkana kadar tek pratik savunma, saldırının bağlı olduğu adım: uygulamaları yalnızca güvendiğiniz kaynaklardan kurun.
Açıklama anlaşmazlığı ve zaman çizelgesi
Moorats'ın tamamını yayımladığı mayıs yanıtında OnePlus, bir yamanın planlandığını söyledi, ancak açıklama üzerinde münhasır nihai hak iddiasında bulundu ve izni olmadan yayımlamanın hukuki sorumluluk doğurabileceği uyarısını yaptı. Şirket, Avrupa kurallarının üreticilere bildirimleri kabul etme ve düzeltme yükümlülüğü getirdiğini, ancak araştırmacılara üreticinin onayı olmadan bunları açıklama hakkı vermediğini savundu.
Moorats her iki açığı 18 Nisan 2026'da bildirdi. OnePlus 20 Mayıs'ta doğruladı, 22 Haziran'da yama hakkında güncelleme verdi ve araştırmacı 17 Eylül'den önce yayımlamamayı kabul etti. 20 Temmuz ve 11 Eylül'de güncelleme istedi, yanıt alamadı ve 24 Eylül'de yayımladı. Benzer vakalar daha önce de yaşandı: Ağustos'ta Calif'ten araştırmacı Lukas Maar, izinsiz bir uygulamayla Samsung, Xiaomi, OPPO, OnePlus ve Realme'nin kilitli telefonlarında root elde etti.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.