Les fallades sense corregir d’OnePlus permeten que les aplicacions instal·lades a Android obtinguin accés de root sense cap permís
09/10/2026

Un OnePlus 15 que executi la darrera versió d’OxygenOS pot ser obtingut per accés root mitjançant una aplicació maliciosa que instal·li el mateix usuari, tot i que no demani cap permís especial. L’investigador Rasmus Moorats va encadenar dos defectes del mateix programari d‘OnePlus per aconseguir permisos de root, el nivell de control més elevat en un telèfon Android.
OnePlus li va comunicar que les mateixes fallades afecten molts altres dispositius seus i d’OPPO, tot i que no ha especificat quins.
OnePlus va confirmar ambdues vulnerabilitats el mes de maig. En aquesta mateixa resposta, la companyia va indicar a Moorats que només ella decideix quan fer pública una fallada i el va advertir que publicar-la sense el seu permís podria comportar accions legals. Malgrat tot, la va fer pública el 24 de setembre, quan OnePlus encara no havia llançat cap solució.
OnePlus va exposar la seva postura en la resposta, la qual Moorats va publicar íntegrament. S’hi indicava que hi havia una correcció programada, però reclamava «el dret final i exclusiu de divulgació de vulnerabilitats» i li recordava que, fins i tot després de publicar-se l’actualització, els investigadors no poden divulgar detalls tècnics complets per la seva compta.
L’empresa va argumentar que la normativa europea de ciberseguretat obliga els fabricants a acceptar i solucionar els informes, però que no autoritza els investigadors a divulgar-los sense el seu consentiment. A més, va advertir que si es publicava informació sense el seu permís, OnePlus «emprendria les accions legals oportunes d’acord amb la legislació aplicable».
Com funciona l’atac
Moorats va localitzar el primer defecte en un servei d’OnePlus anomenat AtlasService, encarregat de recopilar dades de depuració; aquest s’executa com a root i accepta crides de qualsevol aplicació sense verificar-ne l’origen.
Una crida manipulada arriba a una eina de depuració d’OnePlus que rep el text de l’aplicació i el processa directament en una ordre del sistema sense verificar-lo. Això atorga privilegis de root a l’aplicació, però només en un entorn restringit anomenat «dumpstate», des del qual no es poden executar totes les accions habituals d’un usuari root.
El segon defecte completa el procés. OnePlus inclou un altre servei, un assistent de maquinari anomenat olc2, que conté una ordre disposada a executar qualsevol instrucció de l’intèrpret d’ordres que rebi. L’única mesura de protecció és que l’emissor ja ha de disposar de permisos de root, condició que proporciona la primera vulnerabilitat.
En aquesta ocasió, l’ordre s’executa en un entorn que concedeix tots els privilegis de baix nivell de Linux, inclosa la capacitat de carregar codi del nucli, la qual cosa atorga a l’aplicació el control total del dispositiu en l’àmbit de sistema.
Qui està afectat i què es pot fer
L’atac és de caràcter local. Cal que una aplicació maliciosa s’instal·li i s’executi prèviament al telèfon, per la qual cosa no es pot iniciar a través d’Internet. Això no obstant, una vegada instal·lada, l’aplicació no requereix permisos ni mostra cap sol·licitud a l’usuari; a més, va funcionar en un telèfon sense cap modificació prèvia que va utilitzar Moorats.
No consta cap evidència que s’hagin aprofitat aquestes vulnerabilitats en atacs reals.
Moorats també va confirmar l’atac en un OnePlus 12 Pro, un model més antic, i preveu que el mateix problema afecti OxygenOS 16 en general. Atès que OnePlus i OPPO fan servir programari compartit en el desenvolupament dels seus dispositius, l’advertència d’OnePlus s’aplicava a totes dues marques.
Segons la divulgació de Moorats, OnePlus no havia assignat cap codi CVE ni havia publicat cap correcció, i tampoc no s’ha trobat cap comunicat oficial de l’empresa que mencioni aquestes fallades. Fins que no es publiqui una solució, l’única mesura de protecció eficaç és evitar el punt d’origen de l’atac: instal·lar exclusivament aplicacions de fonts de confiança, ja que l’atac requereix la presència d’una aplicació maliciosa al telèfon per executar-se.
Segons el cronograma facilitat per Moorats, el procés de divulgació es va allargar uns cinc mesos:
- 18 d’abril de 2026: va notificar a OnePlus ambdues vulnerabilitats.
- 20 de maig: OnePlus les va confirmar, va reclamar el control exclusiu de la divulgació i el va advertir de possibles accions legals si es publicaven.
- 22 de juny: OnePlus va informar sobre l’estat de la solució, li va demanar un marge de temps i va acordar no publicar informació abans del 17 de setembre.
- 20 de juliol i 11 de setembre: va sol·licitar informació actualitzada sense obtenir resposta.
- 24 de setembre: va publicar els detalls.
D’altra banda, aquest no és l’únic cas recent en què una aplicació instal·lada aconsegueix permisos de root en telèfons Android d’alta gamma.
Al mes d’agost, Lukas Maar, investigador de la firma de seguretat Calif, va demostrar una tècnica diferent que permetia a una aplicació sense permisos obtenir accés de root en telèfons de marques com Samsung, Xiaomi, OPPO, OnePlus i Realme actualitzats amb el seu darrer microprogramari, aprofitant vulnerabilitats en el codi addicional que els fabricants incorporen a Android.
Així mateix, OnePlus ja havia trigat a respondre als investigadors en situacions anteriors. L’any 2025, Rapid7 va alertar d’una altra fallada independent a OxygenOS que permetia a qualsevol aplicació llegir els missatges de text de l’usuari, i va assenyalar que OnePlus no va intervenir fins que la investigació es va fer pública.









