
OnePlus OxygenOS-Schwachstellen ermöglichen Root ohne Berechtigungen
Eine bösartige Android-App kann auf einigen OnePlus-Telefonen ohne besondere Berechtigungen still die vollständige Kontrolle erlangen, und es ist noch kein Fix verfügbar.
Ein Sicherheitsforscher hat Details zu zwei ungepatchten Schwachstellen in der OnePlus-Telefonsoftware veröffentlicht, die es jeder installierten Android-App ermöglichen, still Root-Zugriff zu erlangen, ohne Berechtigungen anzufordern. Rasmus Moorats demonstrierte die Kette auf einem OnePlus 15 mit dem neuesten OxygenOS, der von OnePlus-Telefonen verwendeten Android-Version. Eine bösartige App, die der Besitzer installiert, eine, die keine besonderen Berechtigungen anfordert, kann das Gerät auf Systemebene übernehmen. OnePlus bestätigte beide Schwachstellen im Mai 2026, aber bis zur öffentlichen Offenlegung von Moorats am 24. September hatte es keinen Fix und keine Sicherheitsmitteilung mit Nennung der Probleme veröffentlicht.
Die beiden Schwachstellen liegen in der eigenen vorinstallierten Software von OnePlus, nicht im Kern-Android-Betriebssystem. Die erste Schwachstelle befindet sich in AtlasService, einem Dienst, der Debugging-Daten sammelt, mit Root-Rechten läuft und Aufrufe von jeder App akzeptiert, ohne zu prüfen, wer anruft. Ein präparierter Aufruf erreicht ein OnePlus-Debugging-Tool, das vom App gelieferten Text entgegennimmt und ihn ungeprüft in einen Systembefehl einschleust. Diese Aktion verleiht der App Root-Zugriff, aber nur innerhalb einer eingeschränkten Systemzone namens dumpstate, die nicht alles tun kann, was Root normalerweise kann. Der Forscher beschreibt dies als den ersten Schritt, nicht als die vollständige Übernahme.
Die zweite Schwachstelle erledigt den Rest. OnePlus liefert einen weiteren Dienst mit, einen Hardware-Helfer namens olc2, mit einem Befehl, der jede empfangene Shell-Anweisung ausführt. Seine einzige Absicherung besteht darin, dass der Aufrufer bereits Root-Rechte besitzen muss, und die erste Schwachstelle liefert genau das. Diesmal läuft der Befehl in einer Zone, die alle Low-Level-Linux-Privilegien gewährt, einschließlich der Fähigkeit, Kernel-Code zu laden. Moorats erklärt, dass dies der App die Kontrolle über das Gerät auf Systemebene gibt, was bedeutet, dass der Angreifer Systemeinstellungen ändern, auf Daten zugreifen oder andere Software installieren könnte.
Der Angriff ist lokal, nicht remote. Eine bösartige App muss zuerst auf dem Telefon installiert und ausgeführt werden, sodass sie nicht über das Internet gestartet werden kann. Aber sobald sie dort ist, benötigt die App keine Berechtigungen, zeigt dem Benutzer keine Aufforderung an, und der Forscher demonstrierte sie auf einem unveränderten OnePlus 15. Er bestätigte die Kette auch auf einem älteren OnePlus 12 Pro und sagte, er erwarte dasselbe Problem allgemein in OxygenOS 16. OnePlus und OPPO bauen ihre Telefone auf gemeinsamer Software auf, und OnePlus teilte Moorats mit, dass dieselben Schwachstellen viele weitere seiner eigenen Geräte und OPPO-Geräte betreffen, obwohl es die betroffenen Modelle nicht genannt hat. Es gibt keine Hinweise darauf, dass jemand diese Schwachstellen in einem echten Angriff genutzt hat.
Die von Moorats veröffentlichte Offenlegungs-Zeitleiste umfasst etwa fünf Monate. Er meldete beide Schwachstellen am 18. April 2026 an OnePlus. Am 20. Mai bestätigte OnePlus sie, teilte ihm mit, dass es allein entscheidet, wann eine Schwachstelle öffentlich gemacht wird, und warnte, dass eine Veröffentlichung ohne seine Erlaubnis zu rechtlicher Haftung führen könnte. Am 22. Juni gab das Unternehmen ein Update zu seinem Fix und bat ihn, abzuwarten, und er stimmte zu, nicht vor dem 17. September zu veröffentlichen. Danach, am 20. Juli und 11. September, bat er um Updates und erhielt keine Antwort. Er veröffentlichte am 24. September.
OnePlus legte seine Position in der Antwort dar, die Moorats vollständig veröffentlichte. Das Unternehmen sagte, ein Fix sei geplant, beanspruchte jedoch das ausschließliche letzte Recht, die Offenlegung von Schwachstellen zu entscheiden, und teilte ihm mit, dass Forscher selbst nach Auslieferung eines Fixes möglicherweise nicht eigenständig vollständige technische Details veröffentlichen dürfen. OnePlus argumentierte, dass europäische Cybersicherheitsvorschriften Hersteller verpflichten, Berichte anzunehmen und zu beheben, aber Forschern nicht erlauben, sie ohne Zustimmung des Herstellers offenzulegen. Es warnte, dass es bei einer Veröffentlichung ohne Erlaubnis relevante rechtliche Konsequenzen nach geltendem Recht verfolgen würde.
Dies ist nicht das einzige recente Beispiel dafür, dass eine installierte App auf Flaggschiff-Android-Telefonen Root erlangt. Im August zeigte Lukas Maar, ein Forscher beim Sicherheitsunternehmen Calif, eine andere Technik, die eine App ohne Berechtigungen auf gesperrten Telefonen mit der neuesten Firmware von Samsung, Xiaomi, OPPO, OnePlus und Realme zu Root brachte, indem sie Code angriff, den die Hersteller zu Android hinzufügen. OnePlus war auch schon früher langsam bei der Beantwortung von Forschern. Im Jahr 2025 meldete Rapid7 eine separate OxygenOS-Schwachstelle, die es jeder App ermöglichte, die Textnachrichten eines Benutzers zu lesen, und erklärte, dass OnePlus erst reagierte, als die Forschung öffentlich war.
Zum Zeitpunkt der Offenlegung von Moorats hatte OnePlus keine CVE-Kennung vergeben und keinen Fix veröffentlicht, und es konnte keine OnePlus-Mitteilung gefunden werden, die die Schwachstellen nennt. Bis ein Patch ausgeliefert wird, ist die einzige praktische Verteidigung, das zu blockieren, was der Angriff zum Starten benötigt: Installieren Sie Apps nur aus vertrauenswürdigen Quellen, denn der Angriff kann ohne eine bösartige App auf dem Telefon nicht ausgeführt werden. Für IT-Teams, die Flotten von Android-Geräten verwalten, bietet AEU-I sicherheitsorientierte IT und Beratung, die helfen kann, die Geräteexposition zu bewerten und riskante App-Installationen einzuschränken, während auf einen Hersteller-Patch gewartet wird.
So schützen Sie sich
- Laden Sie Apps nur aus dem offiziellen Google Play Store herunter und vermeiden Sie die Installation von Apps von Websites, Links in Nachrichten oder anderen externen Quellen.
- Bevor Sie eine App installieren, prüfen Sie, wie viele Downloads und Bewertungen sie hat, und überspringen Sie Apps, die neu, unbekannt sind oder wenige Bewertungen haben.
- Deinstallieren Sie alle Apps, an deren Installation Sie sich nicht erinnern oder die Sie nicht mehr verwenden.
- Lassen Sie die automatischen Systemupdates Ihres Telefons eingeschaltet und installieren Sie OnePlus- oder OPPO-Updates, sobald sie erscheinen.
- Aktivieren Sie Google Play Protect, das Apps vor und nach der Installation scannt und Sie vor schädlichen Apps warnen kann.
Begriffe Erklärt
- root access Die höchste Kontrollstufe über ein Telefon, die Änderungen ermöglicht, die normale Apps nicht vornehmen können.
- OxygenOS Die Version des Android-Betriebssystems, die OnePlus-Telefone verwenden.
- Android Googles Betriebssystem, das auf vielen Smartphones läuft.
- shell instruction Ein Textbefehl, der an ein Gerät gesendet wird und es anweist, ein Programm auszuführen oder eine Aktion durchzuführen.
- kernel code Die Kernsoftware, die die Hardware eines Telefons verwaltet; das Laden zusätzlichen Codes kann tiefe Kontrolle ermöglichen.
- CVE Eine öffentliche Liste bekannter Sicherheitslücken, jede mit einer Identifikationsnummer.
- dumpstate Ein eingeschränkter Bereich des Telefonsystems, der zum Debuggen verwendet wird und nur begrenzte Befugnisse hat.