Le falle di OnePlus OxygenOS consentono il root senza permessi

Le falle di OnePlus OxygenOS consentono il root senza permessi

Un'app Android malevola può ottenere silenziosamente il controllo completo di alcuni telefoni OnePlus senza permessi speciali, e non è ancora disponibile una correzione.

Un ricercatore di sicurezza ha pubblicato i dettagli di due falle non corrette nel software dei telefoni OnePlus che consentono a qualsiasi app Android installata di ottenere silenziosamente l'accesso root senza chiedere permessi. Rasmus Moorats ha dimostrato la catena su un OnePlus 15 con l'ultima versione di OxygenOS, la versione di Android usata dai telefoni OnePlus. Un'app malevola che il proprietario installa, che non richiede permessi speciali, può prendere il controllo del dispositivo a livello di sistema. OnePlus ha confermato entrambe le falle a maggio 2026, ma al momento della divulgazione pubblica di Moorats il 24 settembre non aveva rilasciato alcuna correzione né un avviso di sicurezza che nominasse i problemi.

Le due falle si trovano nel software preinstallato di OnePlus, non nel sistema operativo Android principale. La prima falla è in AtlasService, un servizio che raccoglie dati di debug, viene eseguito con privilegi di root e accetta chiamate da qualsiasi app senza verificare chi sta chiamando. Una chiamata appositamente costruita raggiunge uno strumento di debug di OnePlus che prende il testo fornito dall'app e lo inserisce, senza controlli, in un comando di sistema. Questa azione concede all'app l'accesso root, ma solo all'interno di una zona di sistema limitata chiamata dumpstate, che non può fare tutto ciò che normalmente può fare il root. Il ricercatore descrive questo come il primo passo, non la conquista completa.

La seconda falla completa il lavoro. OnePlus distribuisce un altro servizio, un helper hardware chiamato olc2, con un comando che esegue qualsiasi istruzione shell riceva. La sua unica protezione è che il chiamante deve già possedere privilegi di root, e la prima falla fornisce esattamente questo. Questa volta il comando viene eseguito in una zona che concede tutti i privilegi Linux di basso livello, inclusa la capacità di caricare codice del kernel. Moorats afferma che questo dà all'app il controllo del dispositivo a livello di sistema, il che significa che l'attaccante potrebbe modificare le impostazioni di sistema, accedere ai dati o installare altro software.

L'attacco è locale, non remoto. Un'app malevola deve prima essere installata ed eseguita sul telefono, quindi non può essere lanciata via internet. Ma una volta che è lì, l'app non necessita di permessi, non mostra alcun avviso all'utente, e il ricercatore l'ha dimostrata su un OnePlus 15 di serie che non era stato modificato. Ha anche confermato la catena su un vecchio OnePlus 12 Pro e ha detto che si aspetta lo stesso problema in generale su OxygenOS 16. OnePlus e OPPO costruiscono i loro telefoni su software condiviso, e OnePlus ha detto a Moorats che le stesse falle colpiscono molti altri suoi dispositivi e dispositivi OPPO, anche se non ha nominato i modelli interessati. Non ci sono prove che qualcuno abbia usato queste falle in un attacco reale.

La cronologia della divulgazione pubblicata da Moorats copre circa cinque mesi. Ha segnalato entrambe le falle a OnePlus il 18 aprile 2026. Il 20 maggio OnePlus le ha confermate, gli ha detto che decide da sola quando rendere pubblica una falla e ha avvertito che pubblicare senza il suo permesso potrebbe comportare responsabilità legale. Il 22 giugno l'azienda ha fornito un aggiornamento sulla sua correzione e gli ha chiesto di aspettare, e lui ha accettato di non pubblicare prima del 17 settembre. Dopo di che, il 20 luglio e l'11 settembre, ha chiesto aggiornamenti e non ha ricevuto risposta. Ha pubblicato il 24 settembre.

OnePlus ha esposto la sua posizione nella risposta, che Moorats ha pubblicato integralmente. L'azienda ha detto che una correzione era programmata, ma ha rivendicato il diritto esclusivo e finale di decidere la divulgazione delle vulnerabilità, e gli ha detto che anche dopo il rilascio di una correzione, i ricercatori non possono pubblicare da soli i dettagli tecnici completi. OnePlus ha sostenuto che le regole europee sulla cybersicurezza richiedono ai produttori di accettare e correggere le segnalazioni ma non consentono ai ricercatori di divulgarle senza il consenso del produttore. Ha avvertito che se avesse pubblicato senza permesso, avrebbe perseguito le relative responsabilità legali in conformità con le leggi applicabili.

Questo non è l'unico esempio recente di un'app installata che raggiunge il root su telefoni Android di fascia alta. Ad agosto, Lukas Maar, un ricercatore dell'azienda di sicurezza Calif, ha mostrato una tecnica diversa che portava un'app senza permessi al root di telefoni bloccati con l'ultimo firmware di Samsung, Xiaomi, OPPO, OnePlus e Realme attaccando il codice che i produttori aggiungono ad Android. OnePlus è anche stato lento a rispondere ai ricercatori in passato. Nel 2025, Rapid7 ha segnalato una falla separata di OxygenOS che permetteva a qualsiasi app di leggere i messaggi di un utente, e ha detto che OnePlus non ha risposto fino a quando la ricerca è stata pubblica.

Al momento della divulgazione di Moorats, OnePlus non aveva assegnato alcun identificatore CVE e non aveva rilasciato alcuna correzione, e non è stato possibile trovare alcun avviso OnePlus che nominasse le falle. Fino al rilascio di una patch, l'unica difesa pratica è bloccare ciò di cui l'attacco ha bisogno per iniziare: installare app solo da fonti fidate, perché l'attacco non può essere eseguito senza un'app malevola sul telefono. Per i team IT che gestiscono flotte di dispositivi Android, AEU-I offre IT e consulenza orientati alla sicurezza che possono aiutare a valutare l'esposizione dei dispositivi e limitare le installazioni di app rischiose in attesa di una patch del fornitore.

Come Proteggerti

  1. Scarica le app solo dal Google Play Store ufficiale ed evita di installare app da siti web, link nei messaggi o altre fonti esterne.
  2. Prima di installare qualsiasi app, controlla quante volte è stata scaricata e quante recensioni ha, e salta le app nuove, sconosciute o con poche recensioni.
  3. Disinstalla qualsiasi app che non ricordi di aver installato o che non usi più.
  4. Tieni attivi gli aggiornamenti automatici del sistema del telefono e installa gli aggiornamenti OnePlus o OPPO non appena compaiono.
  5. Attiva Google Play Protect, che analizza le app prima e dopo l'installazione e può avvisarti di app dannose.

I Termini Spiegati

  • root access Il livello più alto di controllo su un telefono, che consente modifiche che le app normali non possono fare.
  • OxygenOS La versione del sistema operativo Android che usano i telefoni OnePlus.
  • Android Il sistema operativo di Google che funziona su molti smartphone.
  • shell instruction Un comando testuale inviato a un dispositivo che gli dice di eseguire un programma o compiere un'azione.
  • kernel code Il software principale che gestisce l'hardware di un telefono; caricare codice aggiuntivo al suo interno può assumere un controllo profondo.
  • CVE Un elenco pubblico di falle di sicurezza note, ciascuna con un numero identificativo.
  • dumpstate Un'area limitata del sistema del telefono usata per il debug, con poteri limitati.

Servizi AEU correlati