Владелец OnePlus 15 с последней версией OxygenOS может установить вредоносное Android-приложение, которое получит root-доступ без специальных разрешений и запросов к пользователю. Программа должна лишь находиться на телефоне и работать локально. Атаку обнаружил исследователь безопасности Rasmus Moorats, продемонстрировавший её на обычном, не модифицированном устройстве.

Root предоставляет приложению высший уровень контроля над Android-системой. В данном случае Moorats объединил две уязвимости в программном обеспечении OnePlus и превратил рядовое приложение в системный процесс. Вредоносная программа не показывает предупреждений, не просит подтверждений и не требует предварительно разблокировать загрузчик или менять прошивку.
Первая проблема находится в сервисе AtlasService. Он собирает отладочные данные, работает с root-привилегиями и принимает обращения от любых приложений, не проверяя, кто именно отправил запрос. Переданные приложением текстовые данные сервис пересылает отладочному инструменту, который без проверки вставляет их в системную команду. Так приложение получает root-доступ внутри ограниченной среды dumpstate. Этот режим даёт повышенные права, но ещё не открывает все возможности полноценного системного root.
Вторая уязвимость связана с сервисом olc2, предназначенным для взаимодействия с аппаратными компонентами. Он способен выполнять любую полученную shell-команду. Единственное ограничение заключается в том, что вызывающая сторона уже должна иметь root. Ограниченный доступ, полученный через AtlasService, позволяет вредоносной программе пройти эту проверку и передать olc2 произвольные инструкции.
Команды через olc2 выполняются уже в окружении со всеми низкоуровневыми правами Linux. Среди них есть возможность загружать код ядра. После этого приложение получает контроль на уровне всей системы: оно может вмешиваться в работу Android, изменять защищённые компоненты и обходить обычную модель разрешений. Цепочка выглядит так: AtlasService даёт ограниченный root, затем olc2 расширяет его до полного системного контроля.
Атака остаётся локальной: запустить её через интернет напрямую нельзя. Сначала пользователь должен установить вредоносное приложение, после чего оно сможет воспользоваться уязвимостями без дополнительных разрешений и диалогов согласия. Moorats подтвердил работоспособность метода на OnePlus 15 и более старом OnePlus 12 Pro. Он ожидает, что проблема в целом затрагивает OxygenOS 16.
В OnePlus сообщили Moorats, что те же уязвимости могут присутствовать во многих других моделях OnePlus и в устройствах OPPO. Конкретный список компания не назвала. OnePlus и OPPO используют общую программную основу, поэтому предупреждение распространилось сразу на две линейки производителей. Доказательств использования этой цепочки в реальных атаках пока нет.
Спор о раскрытии информации продолжался около пяти месяцев. 18 апреля 2026 года Moorats сообщил OnePlus об обеих уязвимостях. 20 мая 2026 года компания подтвердила их наличие, заявила об исключительном контроле над публикацией сведений и предупредила исследователя о возможной юридической ответственности. 22 июня 2026 года OnePlus сообщила о подготовке исправления и попросила отложить публикацию; Moorats согласился не раскрывать детали до 17 сентября. После этого 20 июля и 11 сентября 2026 года он запрашивал обновления, но ответа не получил.
24 сентября 2026 года Moorats опубликовал техническое описание, поскольку исправление так и не вышло. Вместе с материалами он разместил полный ответ OnePlus. Компания написала, что обладает «исключительным окончательным правом на раскрытие уязвимости», а самостоятельная публикация исследователем может быть недопустима даже после выпуска патча. OnePlus также утверждала, что европейские правила кибербезопасности обязывают производителей принимать и устранять сообщения об уязвимостях, но не разрешают исследователям раскрывать их без согласия производителя. В письме содержалась угроза «принять соответствующие юридические меры в соответствии с применимым законодательством».
На момент публикации OnePlus не присвоила уязвимостям номер CVE, не выпустила исправление и не разместила публичное уведомление службы безопасности, в котором они были бы названы. Пока патч недоступен, единственная практическая мера защиты заключается в установке приложений только из источников, которым пользователь доверяет: без установки вредоносной программы локальная цепочка не запускается.
Случай связан с более широкой серией исследований Android. В августе исследователь Lukas Maar из компании Calif показал отдельный способ получения root-доступа приложением без разрешений на заблокированных телефонах с актуальными прошивками Samsung, Xiaomi, OPPO, OnePlus и Realme. Его метод использовал код, добавленный производителями поверх Android. Ранее, в 2025 году, компания Rapid7 сообщала об отдельной уязвимости OxygenOS, позволявшей любому приложению читать текстовые сообщения пользователя; по словам Rapid7, OnePlus ответила лишь после публичного раскрытия исследования.

Изображение носит иллюстративный характер
Root предоставляет приложению высший уровень контроля над Android-системой. В данном случае Moorats объединил две уязвимости в программном обеспечении OnePlus и превратил рядовое приложение в системный процесс. Вредоносная программа не показывает предупреждений, не просит подтверждений и не требует предварительно разблокировать загрузчик или менять прошивку.
Первая проблема находится в сервисе AtlasService. Он собирает отладочные данные, работает с root-привилегиями и принимает обращения от любых приложений, не проверяя, кто именно отправил запрос. Переданные приложением текстовые данные сервис пересылает отладочному инструменту, который без проверки вставляет их в системную команду. Так приложение получает root-доступ внутри ограниченной среды dumpstate. Этот режим даёт повышенные права, но ещё не открывает все возможности полноценного системного root.
Вторая уязвимость связана с сервисом olc2, предназначенным для взаимодействия с аппаратными компонентами. Он способен выполнять любую полученную shell-команду. Единственное ограничение заключается в том, что вызывающая сторона уже должна иметь root. Ограниченный доступ, полученный через AtlasService, позволяет вредоносной программе пройти эту проверку и передать olc2 произвольные инструкции.
Команды через olc2 выполняются уже в окружении со всеми низкоуровневыми правами Linux. Среди них есть возможность загружать код ядра. После этого приложение получает контроль на уровне всей системы: оно может вмешиваться в работу Android, изменять защищённые компоненты и обходить обычную модель разрешений. Цепочка выглядит так: AtlasService даёт ограниченный root, затем olc2 расширяет его до полного системного контроля.
Атака остаётся локальной: запустить её через интернет напрямую нельзя. Сначала пользователь должен установить вредоносное приложение, после чего оно сможет воспользоваться уязвимостями без дополнительных разрешений и диалогов согласия. Moorats подтвердил работоспособность метода на OnePlus 15 и более старом OnePlus 12 Pro. Он ожидает, что проблема в целом затрагивает OxygenOS 16.
В OnePlus сообщили Moorats, что те же уязвимости могут присутствовать во многих других моделях OnePlus и в устройствах OPPO. Конкретный список компания не назвала. OnePlus и OPPO используют общую программную основу, поэтому предупреждение распространилось сразу на две линейки производителей. Доказательств использования этой цепочки в реальных атаках пока нет.
Спор о раскрытии информации продолжался около пяти месяцев. 18 апреля 2026 года Moorats сообщил OnePlus об обеих уязвимостях. 20 мая 2026 года компания подтвердила их наличие, заявила об исключительном контроле над публикацией сведений и предупредила исследователя о возможной юридической ответственности. 22 июня 2026 года OnePlus сообщила о подготовке исправления и попросила отложить публикацию; Moorats согласился не раскрывать детали до 17 сентября. После этого 20 июля и 11 сентября 2026 года он запрашивал обновления, но ответа не получил.
24 сентября 2026 года Moorats опубликовал техническое описание, поскольку исправление так и не вышло. Вместе с материалами он разместил полный ответ OnePlus. Компания написала, что обладает «исключительным окончательным правом на раскрытие уязвимости», а самостоятельная публикация исследователем может быть недопустима даже после выпуска патча. OnePlus также утверждала, что европейские правила кибербезопасности обязывают производителей принимать и устранять сообщения об уязвимостях, но не разрешают исследователям раскрывать их без согласия производителя. В письме содержалась угроза «принять соответствующие юридические меры в соответствии с применимым законодательством».
На момент публикации OnePlus не присвоила уязвимостям номер CVE, не выпустила исправление и не разместила публичное уведомление службы безопасности, в котором они были бы названы. Пока патч недоступен, единственная практическая мера защиты заключается в установке приложений только из источников, которым пользователь доверяет: без установки вредоносной программы локальная цепочка не запускается.
Случай связан с более широкой серией исследований Android. В августе исследователь Lukas Maar из компании Calif показал отдельный способ получения root-доступа приложением без разрешений на заблокированных телефонах с актуальными прошивками Samsung, Xiaomi, OPPO, OnePlus и Realme. Его метод использовал код, добавленный производителями поверх Android. Ранее, в 2025 году, компания Rapid7 сообщала об отдельной уязвимости OxygenOS, позволявшей любому приложению читать текстовые сообщения пользователя; по словам Rapid7, OnePlus ответила лишь после публичного раскрытия исследования.