
Незакриті вразливості OnePlus дозволяють будь-якому застосунку отримати root
Дослідник поєднав дві вразливості у власному програмному забезпеченні OnePlus, щоб отримати root-доступ на OnePlus 15 із найновішим OxygenOS за допомогою застосунку без жодних дозволів. Виправлення не вийшло до 24 вересня.
Застосунок, встановлений на OnePlus 15 із найновішою версією OxygenOS, може отримати root-доступ до пристрою, не просячи в користувача жодного дозволу. Дослідник із кібербезпеки Rasmus Moorats поєднав дві вразливості у власному програмному забезпеченні OnePlus і опублікував результати 24 вересня 2026 року після того, як компанія не випустила виправлення.
OnePlus підтвердила обидві вразливості в травні та повідомила досліднику, що та сама проблема стосується ще багатьох її пристроїв і телефонів OPPO. Компанія не уточнила, про які моделі йдеться.
Як вразливості поєднуються в ланцюг
Перша слабкість міститься в службі OnePlus під назвою AtlasService, яка збирає дані для налагодження. Служба працює з правами root і приймає запити від будь-якого застосунку, не перевіряючи, хто звертається. Спеціально сформований запит доходить до інструменту налагодження OnePlus, який вставляє наданий застосунком текст без перевірки в системну команду.
Це вже дає застосунку root, але лише в обмеженій системній зоні dumpstate, де права root діють не повністю. Друга вразливість завершує справу: допоміжна служба для апаратного забезпечення olc2 виконує будь-яку отриману інструкцію оболонки, а єдина пересторога вимагає, щоб той, хто викликає, уже був root. Цього разу команда виконується в зоні з усіма низькорівневими привілеями Linux, включно з можливістю завантажувати код ядра.
Локальна атака без запитів і без виправлення
Атака локальна: шкідливий застосунок має спершу бути встановлений і запущений на телефоні, тому її не можна запустити з інтернету. Водночас застосунок не просить дозволів і не показує користувачу жодного запиту. Moorats підтвердив ланцюг і на старішому OnePlus 12 Pro та очікує, що проблема стосується OxygenOS 16 загалом.
За словами дослідника, свідчень того, що вразливості використали в реальній атаці, немає. На момент публікації OnePlus не присвоїла вразливостям CVE, не випустила виправлення й не опублікувала жодної рекомендації. Поки патча немає, єдиний практичний захист це те, від чого залежить сама атака: встановлюйте застосунки лише з надійних джерел.
Суперечка про розкриття та хронологія
У травневій відповіді, яку Moorats опублікував повністю, OnePlus заявила, що виправлення заплановане, але зажадала «ексклюзивне остаточне право на розкриття вразливостей» і попередила про юридичну відповідальність за публікацію без її дозволу. Компанія стверджувала, що європейські правила зобов'язують виробників приймати звіти й виправляти їх, але не дозволяють дослідникам розкривати їх без згоди виробника.
Moorats повідомив про обидві вразливості 18 квітня 2026 року. 20 травня OnePlus їх підтвердила, 22 червня надала оновлену інформацію про виправлення, і дослідник погодився не публікувати до 17 вересня. 20 липня та 11 вересня він просив оновлень і відповіді не отримав, тож опублікував матеріал 24 вересня. Подібні випадки вже були: у серпні дослідник Lukas Maar з компанії Calif отримав root на заблокованих телефонах Samsung, Xiaomi, OPPO, OnePlus і Realme.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.