главное в кибербезопасности Читать в канале
Уязвимости 25 сентября 2026 2 мин

Уязвимости в OnePlus позволяют приложениям получать root-доступ без разрешений

Злонамеренные приложения получают root-доступ на устройствах OnePlus

Исследователь Расмус Муратс обнаружил две уязвимости в программном обеспечении OnePlus. Они позволяют вредоносному приложению, установленному пользователем, получить root-доступ к устройству. Root-доступ предоставляет наивысший уровень контроля над операционной системой Android. Муратс объединил обе уязвимости для достижения этой цели. OnePlus подтвердила наличие этих уязвимостей в мае. Компания заявила, что они затрагивают множество других устройств OnePlus и OPPO, но не уточнила, какие именно. Исследователь опубликовал детали 24 сентября, поскольку исправление еще не было выпущено.

AtlasService и olc2 обеспечивают повышение привилегий

Первая уязвимость находится в сервисе OnePlus AtlasService. Этот сервис собирает отладочные данные, работает с root-привилегиями и принимает запросы от любых приложений без проверки источника. Специально сформированный запрос к инструменту отладки OnePlus передает текст приложения в системную команду без проверки. Это предоставляет приложению root-доступ, но в ограниченной системной области dumpstate. Вторая уязвимость устраняет это ограничение. Сервис OnePlus olc2, являющийся аппаратным помощником, выполняет любые полученные команды оболочки. Для его использования требуется root-доступ, который предоставляет первая уязвимость. Команда выполняется в области, предоставляющей все низкоуровневые привилегии Linux, включая загрузку кода ядра. Это дает приложению контроль над устройством на системном уровне.

Уязвимости затрагивают устройства OnePlus и OPPO с OxygenOS

Атака требует локального доступа: вредоносное приложение должно быть установлено и запущено на телефоне. Оно не может быть запущено удаленно через интернет. После установки приложение не запрашивает никаких разрешений и не отображает уведомлений пользователю. Уязвимость подтверждена на устройствах OnePlus 15 и OnePlus 12 Pro с последней версией OxygenOS. OnePlus и OPPO используют общее программное обеспечение для своих устройств, поэтому предупреждение компании распространяется на оба бренда. По состоянию на момент раскрытия информации, OnePlus не присвоила уязвимостям идентификаторы CVE и не выпустила исправление. Официального уведомления от OnePlus, перечисляющего эти уязвимости, не найдено. Исследователь ожидает, что проблема затронет OxygenOS 16 в целом.

Устанавливайте приложения только из доверенных источников

До выхода исправления единственной практической мерой защиты является предотвращение установки вредоносного приложения. Атака не может быть осуществлена без предварительной установки вредоносного ПО на телефон. Пользователям рекомендуется устанавливать приложения только из надежных источников. Исследователь Расмус Муратс сообщил об обеих уязвимостях OnePlus 18 апреля 2026 года. 20 мая компания подтвердила их, заявила исключительное право на раскрытие информации и предупредила о юридической ответственности за публикацию без разрешения. 24 сентября Муратс опубликовал детали, так как исправление не было выпущено.

Источник: The Hacker News