Независимый ИБ-исследователь Расмус Мооратс (Rasmus Moorats) обнаружил две неисправленные уязвимости в ПО OnePlus, которые позволяют обычному приложению получить полный root-доступ к устройству. Подчеркивается, что для атаки приложению не понадобятся никакие специальные разрешения, а пользователь не увидит дополнительных запросов или предупреждений.
Независимый ИБ-исследователь Расмус Мооратс (Rasmus Moorats) обнаружил две неисправленные уязвимости в ПО OnePlus, которые позволяют обычному приложению получить полный root-доступ к устройству. Подчеркивается, что для атаки приложению не понадобятся никакие специальные разрешения, а пользователь не увидит дополнительных запросов или предупреждений.
Мооратс продемонстрировал проблему на смартфоне OnePlus 15 с актуальной версией OxygenOS, а также сообщил, что эксплоит сработал на более старом OnePlus 12 Pro.
Представители OnePlus уже подтвердили, что уязвимости затрагивают и другие устройства компании, а также смартфоны Oppo, хотя не назвали конкретные модели. Из-за этого исследователь предполагает, что уязвима может быть OxygenOS 16 в целом.
Первый баг был найден в сервисе AtlasService, который собирает отладочную информацию, работает с root-привилегиями и принимает вызовы от любых приложений, не проверяя отправителя. Специально подготовленный запрос позволяет передать отладочному инструменту OnePlus текст, заданный атакующим, который в итоге будет вставлен в системную команду без каких-либо проверок.
В результате атакующее приложение получает права root, однако пока работает в ограниченном системном контексте dumpstate, где доступны далеко не все возможности суперпользователя.
Здесь в дело вступает вторая уязвимость. Дело в том, что еще один системный сервис OnePlus, olc2, который позволяет процессам с UID 0 выполнять произвольные шелл-команды, при этом проверяет лишь тот факт, что вызывающий процесс уже работает с root-правами. Первая уязвимость как раз позволяет выполнить это условие.
В итоге вредоносная команда запускается в контексте, где доступны низкоуровневые привилегии Linux, включая загрузку кода в ядро. Таким образом, приложение атакующего получает полный контроль над системой.
Исследователь подчеркивает, что атака возможна только локально, и сначала злоумышленнику придется добиться установки малвари на смартфон жертвы. Однако после запуска вредоносному приложению уже не требуются никакие дополнительные разрешения, и все тесты Мооратс проводил на обычном, немодифицированном устройстве.
Специалист рассказывает, что уведомил разработчиков OnePlus о найденных проблемах еще 18 апреля 2026 года. 20 мая специалисты компании подтвердили баги и сообщили, что готовят исправление. Одновременно с этим исследователя предупредили, что OnePlus оставляет за собой «исключительное окончательное право» решать, когда раскрывать информацию об уязвимостях, а публикация без разрешения может повлечь за собой юридическую ответственность.
22 июня в OnePlus попросили отложить раскрытие информации о багах, и Мооратс согласился подождать до 17 сентября. Однако после этого представители компании перестали отвечать, и исследователь не получил ответов на свои запросы от 20 июля и 11 сентября. Поэтому 24 сентября Мооратс опубликовал технические детали уязвимостей.
В настоящее время патчей для этих проблем по-прежнему нет. Уязвимостям пока не присвоили идентификаторы CVE, и отдельного бюллетеня безопасности в OnePlus тоже не выпускали.
Исследователь предупреждает, что пока исправлений нет, основной способ защиты — не устанавливать приложения из непроверенных источников. Ведь без запуска вредоносного приложения на устройстве атака не сработает.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Уязвимости RouterOS позволяют захватывать маршрутизаторы MikroTik через SSH | 0 | 7.99 | 07-09-2026 |
| 2 | Уязвимости в LXD, Incus, GitLab, Radicle, ядре Linux, WordPress, OpenVPN, Flatpak, NTFS-3G, FreeRDP, CUPS, Dovecot | 0 | 12.49 | 27-09-2026 |
| 3 | Хакеры взломали тестовый сервер и прокси Surfshark | -1 | 6.99 | 11-09-2026 |
| 4 | OnePlus 16 представят 12 октября с экраном 185 Гц | 0 | 20.45 | 29-09-2026 |
| 5 | Android-троян RatHat использует ИИ для автоматизации | 0 | 10.86 | 23-09-2026 |
| 6 | D-Link «расследует» информацию о двух критических уязвимостях в роутерах | 0 | 13.47 | 28-09-2026 |
| 7 | D-Link «расследует» информацию о двух критических уязвимостях в роутерах | 0 | 13.47 | 28-09-2026 |
| 8 | Руль в чужих руках: могут ли хакеры взломать китайские автомобили | 0 | 8.2 | 28-09-2026 |
| 9 | РКН поручил операторам проверить роутеры MikroTik На этих роутерах установлена ... | 0 | 6.75 | 28-09-2026 |
| 10 | РКН поручил операторам проверить роутеры MikroTik На этих роутерах установлена ... | 0 | 6.75 | 28-09-2026 |