Исследователь Расмус Мооратс нашел две неисправленные уязвимости в ПО OnePlus, которые позволяют приложению получить полный root-доступ к устройству. Для атаки не требуются никакие специальные разрешения, и пользователь не увидит дополнительных запросов.

Мооратс протестировал эксплоит на OnePlus 15 с актуальной версией OxygenOS и подтвердил, что он работает на OnePlus 12 Pro. OnePlus сообщила, что уязвимости затрагивают и другие модели, включая смартфоны Oppo, хотя конкретные устройства не называла. Исследователь предполагает, что уязвима вся OxygenOS 16.

Первая уязвимость находится в сервисе AtlasService, работающем с root-привилегиями и принимающем вызовы от любых приложений без проверки отправителя. Атакующее приложение может передать специально подготовленный запрос, который вставится в системную команду без валидации. Результат — приложение получает права root, но работает в ограниченном контексте dumpstate.

Вторая уязвимость в сервисе olc2 позволяет процессам с UID 0 выполнять произвольные команды. Первый баг как раз создает условие для активации второй уязвимости. В итоге вредоносное приложение получает полный контроль над системой, включая возможность загружать код в ядро.

Атака возможна только локально: злоумышленнику нужно сначала установить малвари на устройство. После этого приложению не требуются дополнительные разрешения. Мооратс проводил все тесты на обычном, немодифицированном смартфоне.

Исследователь уведомил OnePlus об уязвимостях 18 апреля 2026 года. 20 мая компания подтвердила проблемы и сообщила о работе над исправлением. Одновременно OnePlus предупредила, что публикация информации без разрешения может повлечь юридическую ответственность.

22 июня OnePlus попросила отложить раскрытие до 17 сентября, и Мооратс согласился. Однако после этого представители компании перестали отвечать на его запросы от 20 июля и 11 сентября. 24 сентября исследователь опубликовал технические детали уязвимостей.

Патчей для этих проблем пока нет. Уязвимостям не присвоили идентификаторы CVE, и отдельного бюллетеня безопасности в OnePlus не выпускали.

До выхода исправлений основной способ защиты — не устанавливать приложения из непроверенных источников. Без запуска вредоносного приложения атака не сработает.