Dve greške u OxygenOS-u otvaraju put do root pristupa

Istraživač Rasmus Moorats povezao je dve neispravljene ranjivosti u softveru kompanije OnePlus i dobio root pristup na telefonu OnePlus 15 sa najnovijim OxygenOS-om. Napad polazi od aplikacije koju vlasnik instalira, ne traži posebne dozvole i ne prikazuje korisniku zahtev ili upozorenje. OnePlus je ranjivosti potvrdio u maju 2026, ali do objave istraživanja 24. septembra nije isporučio zakrpu niti dodelio CVE oznaku.
Root pristup je najviši nivo kontrole nad Android uređajem. Prema navodima istraživača, problem nije ograničen samo na testirani model: kompanija je navela da su pogođeni i brojni drugi njeni uređaji, kao i uređaji OPPO-a. Konkretni modeli nisu javno navedeni.
Lanac od servisne funkcije do kontrole sistema
Prvi deo lanca nalazi se u OnePlus servisu AtlasService, namenjenom prikupljanju dijagnostičkih podataka. Taj servis radi sa root ovlašćenjima i prihvata pozive bilo koje aplikacije, bez provere ko ga poziva. Posebno oblikovan poziv zatim prosleđuje tekst aplikacije OnePlus alatu za otklanjanje grešaka, koji ga bez provere umeće u sistemsku komandu.
Time aplikacija stiče root ovlašćenja u ograničenom sistemskom okruženju dumpstate, gde ne može da koristi sve mogućnosti koje root pristup inače donosi. Druga ranjivost uklanja to ograničenje. Servis olc2, hardverski pomoćni program koji OnePlus isporučuje uz uređaj, ima komandu koja izvršava primljenu shell instrukciju. Njegova provera svodi se na to da pozivalac već ima root ovlašćenja, što prvi deo lanca obezbeđuje.
Komanda se tada izvršava u okruženju sa svim niskonivojskim Linux privilegijama, uključujući mogućnost učitavanja koda jezgra. Posledica je sistemska kontrola uređaja. Moorats je postupak potvrdio i na starijem OnePlus 12 Pro modelu i očekuje da je isti problem prisutan šire u OxygenOS 16.
Rizik je lokalni, ali bez dozvola
Ovaj napad ne može da se pokrene preko interneta bez prethodnog koraka: zlonamerna aplikacija mora već biti instalirana i aktivna na telefonu. Ipak, upravo zato što ne zahteva dozvole, korisnik nema uobičajeni signal kroz Android dijalog da aplikacija traži pristup osetljivim funkcijama. Nema dokaza da su propusti iskorišćeni u stvarnim napadima.
OnePlus i OPPO koriste zajedničku softversku osnovu, što objašnjava zašto se upozorenje odnosi na obe marke. Tok prijave trajao je oko pet meseci: Moorats je 18. aprila prijavio oba propusta, OnePlus ih je 20. maja potvrdio, a nakon izostanka odgovora na kasnija pitanja istraživač je detalje objavio 24. septembra.
Praktičan zaključak za organizacije
Dok se ne pojavi zakrpa, najvažnija mera je kontrola instaliranja aplikacija: aplikacije treba preuzimati samo iz izvora kojima se veruje. Organizacije koje koriste OnePlus ili OPPO telefone treba da evidentiraju modele i verzije OxygenOS-a, prate dostupnost bezbednosnih ažuriranja i ograniče instaliranje aplikacija izvan odobrenih kanala. Ovaj slučaj pokazuje da procena mobilnog rizika ne sme da se zasniva samo na listi zatraženih dozvola, jer instalirana aplikacija može iskoristiti propuste u sistemskim servisima.

