Приложение без разрешений получает root на смартфонах OnePlus

Исследователь Расмус Моорац обнаружил цепочку из двух уязвимостей, позволяющую установленному приложению получить root-доступ на OnePlus 15 с последней версией OxygenOS без запроса специальных разрешений. На момент публикации OnePlus не выпустила исправление, не назначила идентификатор CVE и не опубликовала бюллетень безопасности с описанием ошибок.
Атака локальная: вредоносное приложение должно быть заранее установлено и запущено на смартфоне. Удалённо начать эксплуатацию нельзя. Однако после установки приложение не показывает пользователю системных запросов и не нуждается в разрешениях Android. Моорац подтвердил работу метода также на OnePlus 12 Pro без модификаций системы.
Как устроена цепочка повышения привилегий
Первый компонент цепочки связан с сервисом OnePlus AtlasService. Он собирает отладочные данные, работает с правами root и принимает обращения от любых приложений без проверки вызывающей стороны. Специально сформированный вызов передаёт текст приложения в системную команду через отладочный инструмент OnePlus.
Этот этап даёт вредоносному приложению права root, но в ограниченном системном домене dumpstate. Для полного контроля исследователь использовал второй сервис производителя — аппаратный помощник olc2. В нём есть команда, исполняющая переданную shell-команду; её единственная проверка состоит в том, что вызывающий процесс уже должен иметь root-права.
После первого этапа это условие выполняется. Команда во втором сервисе запускается в домене с полным набором низкоуровневых привилегий Linux, включая возможность загрузки кода ядра. В результате приложение может получить системный контроль над устройством.
Какие устройства могут быть затронуты
OnePlus подтвердила исследователю обе ошибки в мае 2026 года и сообщила, что они затрагивают больше собственных устройств, а также устройства OPPO. Конкретные модели компания не назвала. По оценке Моораца, проблема может быть распространена в OxygenOS 16, поскольку OnePlus и OPPO используют общую программную основу.
18 апреля исследователь сообщил OnePlus о двух ошибках. 20 мая компания подтвердила их и заявила, что оставляет за собой исключительное право определять момент раскрытия информации, предупредив о возможной юридической ответственности за публикацию без согласия. В июне OnePlus сообщила о ходе исправления и попросила отложить публикацию до 17 сентября. На запросы от 20 июля и 11 сентября ответа не последовало, после чего 24 сентября Моорац опубликовал технические детали.
Что делать до выхода обновления
Сведений об эксплуатации этих уязвимостей в реальных атаках нет. Практическая защита пока сводится к ограничению начального условия: устанавливать приложения только из доверенных источников, поскольку без вредоносного ПО на устройстве цепочка не запускается.
Организациям стоит проверить правила управления мобильными устройствами, перечень допустимых магазинов и процедуру установки приложений на корпоративные OnePlus и OPPO. После выхода обновлений важно оперативно проверить доступность патчей для затронутых моделей и установить их: именно обновление производителя должно устранить описанную цепочку.

