
Të metat e OnePlus OxygenOS lejojnë root pa leje
Një aplikacion keqdashës Android mund të marrë në heshtje kontroll të plotë të disa telefonave OnePlus pa leje të veçanta, dhe asnjë rregullim nuk është i disponueshëm ende.
Një studiues sigurie ka publikuar detaje të dy të metave të parregulluara në softuerin e telefonave OnePlus që lejojnë çdo aplikacion Android të instaluar të marrë në heshtje akses root pa kërkuar leje. Rasmus Moorats demonstroi zinxhirin në një OnePlus 15 që ekzekuton OxygenOS më të fundit, versionin e Android që përdorin telefonat OnePlus. Një aplikacion keqdashës që pronari e instalon, një që nuk kërkon leje të veçanta, mund të marrë kontrollin e pajisjes në nivel sistemi. OnePlus konfirmoi të dyja të metat në maj 2026, por deri në zbulimin publik të Moorats më 24 shtator, ajo nuk kishte lëshuar asnjë rregullim dhe asnjë këshillë sigurie që emërton problemet.
Të dyja të metat ndodhen në softuerin e para-instaluar të OnePlus, jo në sistemin operativ bazë Android. E meta e parë është në AtlasService, një shërbim që mbledh të dhëna korrigjimi, ekzekutohet me privilegje root dhe pranon thirrje nga çdo aplikacion pa kontrolluar se kush po thërret. Një thirrje e krijuar posaçërisht arrin një mjet korrigjimi të OnePlus që merr tekstin e furnizuar nga aplikacioni dhe e hedh atë, pa kontroll, në një komandë sistemi. Ky veprim i jep aplikacionit akses root, por vetëm brenda një zone të kufizuar sistemi të quajtur dumpstate, e cila nuk mund të bëjë gjithçka që root normalisht mund të bëjë. Studiuesi e përshkruan këtë si hapin e parë, jo marrjen e plotë të kontrollit.
E meta e dytë përfundon punën. OnePlus ofron një shërbim tjetër, një ndihmës harduerik të quajtur olc2, me një komandë që ekzekuton çdo udhëzim shell që merr. I vetmi mbrojtës i tij është që thirrësi duhet të ketë tashmë privilegje root, dhe e meta e parë siguron pikërisht këtë. Këtë herë komanda ekzekutohet në një zonë që jep të gjitha privilegjet e nivelit të ulët të Linux, duke përfshirë aftësinë për të ngarkuar kod kernel. Moorats deklaron se kjo i jep aplikacionit kontrollin e pajisjes në nivel sistemi, që do të thotë se sulmuesi mund të ndryshojë cilësimet e sistemit, të aksesojë të dhëna ose të instalojë softuer tjetër.
Sulmi është lokal, jo në distancë. Një aplikacion keqdashës duhet të instalohet dhe të ekzekutohet fillimisht në telefon, kështu që nuk mund të niset përmes internetit. Por sapo është aty, aplikacioni nuk kërkon leje, nuk i shfaq përdoruesit asnjë kërkesë, dhe studiuesi e demonstroi atë në një OnePlus 15 standard që nuk ishte modifikuar. Ai gjithashtu konfirmoi zinxhirin në një OnePlus 12 Pro më të vjetër dhe tha se pret të njëjtin problem në përgjithësi në OxygenOS 16. OnePlus dhe OPPO ndërtojnë telefonat e tyre mbi softuer të përbashkët, dhe OnePlus i tha Moorats se të njëjtat të meta prekin shumë më shumë pajisje të vetë kompanisë dhe pajisje OPPO, megjithëse nuk ka emërtuar modelet e prekura. Nuk ka prova që dikush t'i ketë përdorur këto të meta në një sulm real.
Afati kohor i zbulimit që Moorats publikoi mbulon rreth pesë muaj. Ai raportoi të dyja të metat tek OnePlus më 18 prill 2026. Më 20 maj OnePlus i konfirmoi ato, i tha se vetëm ajo vendos kur ta bëjë publike një të metë, dhe e paralajmëroi se publikimi pa lejen e saj mund të rezultojë në përgjegjësi ligjore. Më 22 qershor kompania dha një përditësim për rregullimin e saj dhe i kërkoi të priste, dhe ai ra dakord të mos publikonte para 17 shtatorit. Pas kësaj, më 20 korrik dhe 11 shtator, ai kërkoi përditësime dhe nuk mori përgjigje. Ai publikoi më 24 shtator.
OnePlus paraqiti qëndrimin e saj në përgjigjen, të cilën Moorats e publikoi të plotë. Kompania tha se një rregullim ishte planifikuar, por pretendoi të drejtën ekskluzive përfundimtare për të vendosur zbulimin e dobësive, dhe i tha atij se edhe pasi të lëshohet një rregullim, studiuesit mund të mos publikojnë detaje të plota teknike më vete. OnePlus argumentoi se rregullat evropiane të sigurisë kibernetike kërkojnë që prodhuesit të pranojnë dhe rregullojnë raportet, por nuk lejojnë studiuesit t'i zbulojnë ato pa pëlqimin e prodhuesit. Ajo paralajmëroi se nëse ai publikon pa leje, do të ndjekë përgjegjësitë ligjore përkatëse në përputhje me ligjet e zbatueshme.
Ky nuk është shembulli i vetëm i fundit i një aplikacioni të instaluar që arrin root në telefonat kryesorë Android. Në gusht, Lukas Maar, një studiues në firmën e sigurisë Calif, tregoi një teknikë tjetër që çoi një aplikacion pa leje në root në telefonat e kyçur që ekzekutojnë firmware më të fundit nga Samsung, Xiaomi, OPPO, OnePlus dhe Realme duke sulmuar kodin që prodhuesit shtojnë në Android. OnePlus gjithashtu ka qenë e ngadaltë për t'u përgjigjur studiuesve më parë. Në 2025, Rapid7 raportoi një të metë të veçantë në OxygenOS që lejonte çdo aplikacion të lexonte mesazhet e një përdoruesi, dhe tha se OnePlus nuk u përgjigj derisa hulumtimi u bë publik.
Deri në zbulimin e Moorats, OnePlus nuk kishte caktuar asnjë identifikues CVE dhe nuk kishte lëshuar asnjë rregullim, dhe asnjë këshillë e OnePlus që emërton të metat nuk mund të gjendej. Derisa të lëshohet një patch, mbrojtja e vetme praktike është të bllokohet ajo që sulmi ka nevojë për të filluar: instaloni aplikacione vetëm nga burime që i besoni, sepse sulmi nuk mund të ekzekutohet pa një aplikacion keqdashës në telefon. Për ekipet e IT që menaxhojnë flota pajisjesh Android, AEU-I ofron IT dhe konsulencë të fokusuar në siguri që mund të ndihmojë në vlerësimin e ekspozimit të pajisjeve dhe kufizimin e instalimeve të rrezikshme të aplikacioneve gjatë pritjes për një patch nga shitësi.
Si të Mbroheni
- Shkarkoni aplikacione vetëm nga Google Play Store zyrtare dhe shmangni instalimin e aplikacioneve nga faqet e internetit, lidhjet në mesazhe ose burime të tjera të jashtme.
- Para se të instaloni ndonjë aplikacion, kontrolloni sa shkarkime dhe vlerësime ka, dhe anashkaloni aplikacionet që janë të reja, të panjohura ose kanë pak vlerësime.
- Çinstaloni çdo aplikacion që nuk mbani mend se e keni instaluar ose që nuk e përdorni më.
- Mbani përditësimet automatike të sistemit të telefonit të aktivizuara dhe instaloni përditësimet e OnePlus ose OPPO sapo të shfaqen.
- Aktivizoni Google Play Protect, i cili skanon aplikacionet para dhe pas instalimit dhe mund t'ju paralajmërojë për aplikacione të dëmshme.
Termat e Shpjeguar
- root access Niveli më i lartë i kontrollit mbi një telefon, që lejon ndryshime që aplikacionet normale nuk mund t'i bëjnë.
- OxygenOS Versioni i sistemit operativ Android që përdorin telefonat OnePlus.
- Android Sistemi operativ i Google që ekzekutohet në shumë telefona inteligjentë.
- shell instruction Një komandë teksti që i dërgohet një pajisjeje për t'i thënë të ekzekutojë një program ose të kryejë një veprim.
- kernel code Softueri bazë që menaxhon harduerin e telefonit; ngarkimi i kodit shtesë në të mund të marrë kontroll të thellë.
- CVE Një listë publike e dobësive të njohura të sigurisë, secila me një numër identifikues.
- dumpstate Një zonë e kufizuar e sistemit të telefonit që përdoret për korrigjim, me fuqi të kufizuara.