Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Незакрпени пропусти во OnePlus им овозможуваат на инсталирани Android апликации да добијат root пристап без дозволи

OnePlus 15 со најновата верзија на OxygenOS може да биде рутиран од малициозна апликација што корисникот ќе ја инсталира, без апликацијата да бара посебни дозволи. Истражувачот Rasmus Moorats поврзал два пропусти во софтверот на OnePlus за да добие root пристап, односно највисоко ниво на контрола врз Android телефонот.

OnePlus му соопштил дека истите пропусти влијаат и на многу други нивни уреди, како и на уреди на OPPO, но компанијата не навела точно на кои модели.

OnePlus ги потврдил двата пропусти во мај. Во истиот одговор, компанијата му кажала на Moorats дека таа сама одлучува кога ќе биде објавен некој пропуст и предупредила дека објавување без нејзина дозвола може да доведе до правна одговорност. Сепак, Moorats ги објавил деталите на 24 септември, во момент кога OnePlus сè уште немал објавено исправка.

OnePlus ја изложил својата позиција во одговорот, кој Moorats го објавил во целост. Компанијата навела дека исправката е планирана, но тврдела дека го има „ексклузивното конечно право“ да одлучува за објавувањето на информации за ранливостите. Исто така му кажала дека дури и откако ќе биде објавена исправка, истражувачите не смеат самостојно да ги објавуваат целосните технички детали.

Компанијата тврдела дека европските правила за сајбер-безбедност ги обврзуваат производителите да прифаќаат и поправаат пријавени ранливости, но не им дозволуваат на истражувачите да ги објавуваат без согласност од производителот. OnePlus предупредил дека доколку објави без дозвола, компанијата ќе „преземе соодветни правни мерки согласно важечките закони“.

Како функционира нападот

Moorats го открил првиот пропуст во услугата на OnePlus наречена AtlasService, која собира податоци за дебагирање, работи со root привилегии и прифаќа повици од која било апликација без да проверува кој ја испраќа повикот.

Специјално изработен повик стигнува до алатка за дебагирање на OnePlus, која го зема текстот испратен од апликацијата и, без проверка, го внесува во системска команда. На тој начин апликацијата добива root пристап, но само во ограничена системска зона наречена dumpstate, која не може да ги извршува сите операции што вообичаено ги овозможува root пристапот.

Вториот пропуст го завршува нападот. OnePlus испорачува уште една услуга, хардверски помошник наречен olc2, со команда која може да изврши која било shell инструкција што ќе ја добие. Нејзината единствена заштита е тоа што повикувачот мора веќе да има root пристап — нешто што првиот пропуст го овозможува.

Во овој случај, командата се извршува во зона која ги овозможува сите ниско-ниво Linux привилегии, вклучително и можност за вчитување kernel код. Со тоа апликацијата добива контрола врз уредот на системско ниво.

Кои уреди се засегнати и што можете да направите

Нападот е локален. На телефонот најпрво мора да биде инсталирана и активна малициозна апликација, па затоа нападот не може директно да се изврши преку интернет. Но откако апликацијата ќе биде инсталирана, таа не бара никакви дозволи и не прикажува никакво барање до корисникот, а нападот функционирал и на телефон со фабрички софтвер кој Moorats не го модифицирал.

Нема докази дека овие пропусти биле искористени во реален напад.

Moorats го потврдил нападот и на постар OnePlus 12 Pro, а очекува истиот проблем да постои генерално кај OxygenOS 16. OnePlus и OPPO ги базираат своите телефони на заеднички софтвер, поради што предупредувањето на OnePlus ги опфатило и двата производители.

Во моментот на објавувањето на Moorats, OnePlus немал доделено CVE број, немал објавено исправка, а не било пронајдено ниту безбедносно известување од OnePlus кое ги именува овие пропусти.

Додека не биде објавена исправка, единствената практична заштита е токму она што му е потребно на нападот за да започне: инсталирајте апликации само од извори на кои им верувате, бидејќи нападот не може да се изврши без малициозна апликација на телефонот.

Според Moorats, процесот на пријавување и објавување траел околу пет месеци:

  • 18 април 2026: ги пријавил двата пропусти до OnePlus.
  • 20 мај: OnePlus ги потврдил, побарал ексклузивна контрола врз објавувањето и предупредил на правна одговорност доколку тој ги објави.
  • 22 јуни: OnePlus дал ажурирање за исправката и побарал одложување на објавувањето, а Moorats се согласил да не објавува пред 17 септември.
  • 20 јули и 11 септември: тој побарал нови информации, но не добил одговор.
  • 24 септември: ги објавил деталите.

Одделно, ова не е единствениот неодамнешен случај во кој инсталирана апликација успева да добие root пристап на премиум Android телефони.

Во август, Lukas Maar, истражувач во безбедносната компанија Calif, покажал поинаква техника со која апликација без дозволи може да добие root пристап на заклучени телефони со најновиот firmware од Samsung, Xiaomi, OPPO, OnePlus и Realme, преку напади врз кодот што производителите го додаваат во Android.

OnePlus и претходно бавно одговарал на истражувачите. Во 2025 година, Rapid7 пријавил одделен пропуст во OxygenOS кој ѝ овозможувал на која било апликација да ги чита текстуалните пораки на корисникот, при што Rapid7 навел дека OnePlus не одговорил сè додека истражувањето не станало јавно.

Извори:

  • The Hacker News – Unpatched OnePlus Flaws Let Installed Android Apps Gain Root Without Permissions The Hacker News