Приложение без разрешений может получить root на смартфонах OnePlus

Изображение: OpenAI
Вредоносное приложение, установленное на OnePlus 15 с актуальной OxygenOS, может получить root-доступ без специальных разрешений и запросов к пользователю. Исследователь Rasmus Moorats связал две уязвимости в ПО OnePlus; компания подтвердила их в мае, но на 24 сентября не выпустила исправление и не назначила CVE.
Атака требует, чтобы вредоносное приложение уже было установлено и запущено на смартфоне, поэтому удалённо запустить её нельзя. Однако после установки приложению не нужны разрешения, а владелец устройства не увидит запроса. Moorats подтвердил работу цепочки на немодифицированном устройстве.
Первая уязвимость затрагивает службу OnePlus AtlasService, которая собирает отладочные данные, работает с root-привилегиями и принимает вызовы от любых приложений без проверки вызывающей стороны. Сформированный вызов передаёт текст приложения в отладочный инструмент OnePlus, который подставляет его в системную команду без проверки. Это даёт приложению root-доступ в ограниченной системной области dumpstate.
Для полного контроля над устройством используется вторая уязвимость в службе olc2, аппаратном помощнике OnePlus. Одна из её команд выполняет полученную команду оболочки, проверяя лишь наличие root-привилегий у вызывающего процесса. Права, полученные через AtlasService, позволяют пройти эту проверку; команда затем запускается в области с низкоуровневыми привилегиями Linux, включая возможность загружать код ядра.
Moorats также проверил атаку на более старом OnePlus 12 Pro и ожидает, что проблема распространяется на OxygenOS 16 в целом. OnePlus сообщил исследователю, что те же уязвимости затрагивают больше устройств самой компании и OPPO, но не уточнил модели. По данным исследователя, OnePlus и OPPO используют общее программное обеспечение для своих смартфонов.
Раскрытие заняло около пяти месяцев:
- 18 апреля 2026 года Moorats сообщил OnePlus о двух уязвимостях;
- 20 мая компания подтвердила проблемы, заявила об исключительном праве определять сроки раскрытия и предупредила о возможной юридической ответственности за публикацию без разрешения;
- 22 июня OnePlus сообщила о ходе подготовки исправления и попросила повременить, а исследователь согласился не публиковать до 17 сентября;
- 20 июля и 11 сентября Moorats запрашивал обновления, но не получил ответа;
- 24 сентября исследователь опубликовал материал.
В опубликованном ответе OnePlus заявила, что исправление было запланировано, но компания сохраняет «исключительное окончательное право на раскрытие уязвимости». Компания также предупредила, что будет «добиваться соответствующей юридической ответственности в соответствии с применимым законодательством», если исследователь опубликует сведения без её разрешения.
Данных об эксплуатации уязвимостей в реальных атаках нет. До выхода исправления практической мерой остаётся установка приложений только из доверенных источников: для начала атаки вредоносное приложение должно находиться на устройстве.



