OnePlus получила отчёт о цепочке уязвимостей, которая даёт обычному Android-приложению root-доступ без единого запрошенного разрешения. Вместо быстрого исправления компания предупредила исследователя Расмуса Моораца о возможной юридической ответственности за публикацию технических деталей.
Моорац обнаружил две проблемы в компонентах OxygenOS. Первая затрагивает AtlasService — системную службу для телеметрии и отладки, работающую с правами root. Служба принимает Binder-вызовы от любых процессов без проверки отправителя. Через обработчик аудиодиагностики приложение передаёт данные в системную команду и получает UID 0. На этом этапе SELinux ещё ограничивает возможности процесса, но барьер слабый.
Вторая ошибка в аппаратной службе olc2 содержит функцию doShell, которая выполняет переданные команды, если вызывающий процесс уже имеет UID 0. Первый баг создаёт именно такое условие. В результате команда запускается в контексте с полным набором Linux capabilities — CAP_SYS_MODULE, CAP_SYS_RAWIO, CAP_SYS_PTRACE. SELinux продолжает действовать, но приложение получает доступ далеко за пределами обычной Android-песочницы.
Для атаки не нужен разблокированный загрузчик, предварительный root или специальные разрешения. Пользователю достаточно установить и запустить вредоносный APK. Похожие сценарии встречались раньше — в 2020 году обсуждались уязвимости Qualcomm с аналогичной моделью атаки на множестве Android-устройств.
Моорац сообщил об ошибках 18 апреля 2026 года. OnePlus подтвердила проблемы 20 мая и заявила, что они затрагивают несколько продуктов OnePlus и OPPO, но не раскрыла полный список моделей и версий прошивок. Одновременно компания предупредила исследователя о возможных юридических последствиях публикации без согласия производителя.
OnePlus затем попросила дополнительное время на подготовку исправлений. Моорац согласился отложить публикацию до 17 сентября. Запросы о состоянии исправлений 20 июля и 11 сентября остались без ответа. 24 сентября исследователь опубликовал технический разбор с описанием обеих ошибок и цепочки повышения привилегий.
На момент раскрытия цепочка оставалась неисправленной. Позже Моорац подтвердил, что на OnePlus 15 обе проблемы закрыты в OxygenOS 16.0.10.500(EX01). Статус других устройств пока неясен, поскольку производитель не представил полный перечень затронутых моделей и исправленных версий.
Для OnePlus это вторая заметная проблема с раскрытием уязвимостей за несколько недель. В сентябре специалисты Doyensec рассказали о краже токена OnePlus Cloud через предустановленное приложение после девяти месяцев ожидания исправления.
Параллельно другое исследование показало риски кода, добавляемого производителями поверх Android. На флагманах Samsung, Xiaomi, Oppo и OnePlus обычное приложение без разрешений получало root-доступ через отдельные цепочки ошибок в компонентах производителей.
Похожий конфликт произошёл годом ранее. В сентябре 2025 года уязвимость в OxygenOS позволяла любой установленной программе читать SMS без разрешения READ_SMS. Авторы исследования сообщали о длительном отсутствии реакции OnePlus до публичного раскрытия проблемы.
