Een OnePlus 15 met de nieuwste OxygenOS kan worden geroot door een kwaadaardige app die de eigenaar installeert, een app die geen speciale toestemming vraagt. Een onderzoeker, Rasmus Moorats, koppelde twee fouten in de eigen software van OnePlus om root-toegang te verkrijgen, het hoogste niveau van controle over een Android-telefoon.
OnePlus vertelde hem dat dezelfde gebreken van invloed zijn op veel meer van zijn eigen apparaten en die van OPPO, hoewel het niet heeft gezegd welke.
OnePlus bevestigde beide tekortkomingen in mei. In hetzelfde antwoord vertelde het bedrijf aan Moorats dat het alleen beslist wanneer een fout openbaar wordt gemaakt en waarschuwde het dat publiceren zonder toestemming tot wettelijke aansprakelijkheid zou kunnen leiden. Hij publiceerde het sowieso op 24 september, toen OnePlus nog geen oplossing had uitgebracht.
OnePlus zette zijn standpunt uiteen in het antwoord, dat Moorats volledig publiceerde. Er stond dat er een oplossing gepland was, maar claimde “het exclusieve definitieve recht op openbaarmaking van kwetsbaarheden”, en vertelde hem dat onderzoekers, zelfs nadat een oplossing is verzonden, niet zelf de volledige technische details mogen publiceren.
Het bedrijf voerde aan dat de Europese cyberbeveiligingsregels vereisen dat makers rapporten accepteren en corrigeren, maar onderzoekers niet toestaan deze openbaar te maken zonder toestemming van de maker. Het waarschuwde dat als hij zonder toestemming zou publiceren, OnePlus “relevante wettelijke aansprakelijkheid zou nastreven in overeenstemming met de toepasselijke wetgeving.”
Hoe de aanval werkt
Moorats ontdekte het eerste minpunt in een OnePlus-service genaamd AtlasServicedat foutopsporingsgegevens verzamelt, als root draait en oproepen van elke app accepteert zonder te controleren wie er belt.
Een vervaardigde oproep bereikt een OnePlus-foutopsporingstool die de tekst van de app overneemt en deze, ongecontroleerd, in een systeemopdracht neerzet. Dat geeft de app root, maar alleen binnen een beperkte systeemzone genaamd dumpstate, die niet alles kan doen wat root normaal kan.
De tweede fout maakt het werk af. OnePlus levert een andere service, een hardwarehelper genaamd olc2, met een opdracht die elke ontvangen shell-instructie uitvoert. De enige bescherming is dat de beller al root moet zijn, wat de eerste fout oplevert.
Deze keer wordt de opdracht uitgevoerd in een zone die alle Linux-rechten op laag niveau verleent, inclusief de mogelijkheid om kernelcode te laden, waardoor de app controle over het apparaat op systeemniveau krijgt.
Wie wordt getroffen en wat u kunt doen
De aanval is lokaal. Een kwaadaardige app moet eerst op de telefoon worden geïnstalleerd en actief zijn, zodat deze niet via internet kan worden gestart. Maar zodra de app er is, heeft de app geen toestemming meer nodig en wordt de gebruiker niet gevraagd, en werkte hij op een standaardtelefoon die Moorats niet had aangepast.
Er is geen bewijs dat iemand de gebreken bij een echte aanval heeft gebruikt.
Moorats bevestigde ook de aanval op een oudere OnePlus 12 Pro, en hij verwacht hetzelfde probleem in OxygenOS 16 in het algemeen. OnePlus en OPPO bouwen hun telefoons op gedeelde software, en daarom had de waarschuwing van OnePlus betrekking op beide.
Vanaf de onthulling van Moorats had OnePlus geen CVE toegewezen en geen oplossing vrijgegeven, en er kon geen OnePlus-advies worden gevonden waarin de tekortkomingen werden genoemd. Totdat er een oplossing komt, is de enige praktische verdediging datgene wat de aanval nodig heeft om op gang te komen: installeer alleen apps van bronnen die u vertrouwt, omdat deze niet kunnen werken zonder een kwaadaardige app op de telefoon.
Volgens het verslag van Moorats duurde de onthulling ongeveer vijf maanden:
- 18 april 2026: rapporteerde beide gebreken aan OnePlus.
- 20 mei: OnePlus bevestigde ze, claimde de exclusieve controle over de openbaarmaking en waarschuwde voor wettelijke aansprakelijkheid als hij zou publiceren.
- 22 juni: OnePlus gaf een update over de oplossing en vroeg hem om te wachten, en hij stemde ermee in om niet vóór 17 september te publiceren.
- 20 juli en 11 september: hij vroeg om updates en kreeg geen antwoord.
- 24 september: hij publiceerde.
Bovendien is dit niet het enige recente geval waarin een geïnstalleerde app root bereikt op vlaggenschip-Android-telefoons.
In augustus toonde Lukas Maar, een onderzoeker bij het beveiligingsbedrijf Calif, een andere techniek waarbij een app zonder toestemming vergrendelde telefoons met de nieuwste firmware van Samsung, Xiaomi, OPPO, OnePlus en Realme kon rooten door de code aan te vallen die de makers aan Android hadden toegevoegd.
OnePlus was ook al eerder traag in het beantwoorden van onderzoekers. In 2025 rapporteerde Rapid7 een afzonderlijke OxygenOS-fout waardoor elke app de teksten van een gebruiker kon lezen, en zei dat OnePlus pas reageerde toen het onderzoek openbaar was.