Detalle de la noticia

Vulnerabilidad

Las vulnerabilidades sin parchear de OnePlus permiten que las aplicaciones Android instaladas obtengan acceso root sin permisos

Fuente: The Hacker News Publicado: 24/09/2026 · 18:10 UTC
Compartir:
Vulnerabilidad Las vulnerabilidades sin parchear de OnePlus permiten que las aplicaciones Android instaladas obtengan acceso root sin permisos
Imagen: The Hacker News

Un in­ves­ti­ga­dor lla­ma­do Ras­mus Moo­rats des­cu­brió que los te­lé­fo­nos One­Plus que uti­li­zan la ver­sión más re­cien­te de Oxy­ge­nOS pue­den ser vul­ne­ra­dos me­dian­te la com­bi­na­ción de dos fa­llos en el soft­wa­re de la pro­pia com­pa­ñía. Un pro­gra­ma ma­li­cio­so ins­ta­la­do en el dis­po­si­ti­vo, in­clu­so si no cuen­ta con per­mi­sos es­pe­cia­les, es capaz de ob­te­ner el con­trol total de nivel raíz o "root". La em­pre­sa fa­bri­can­te ad­mi­tió la exis­ten­cia de los pro­ble­mas y se­ña­ló que estos afec­tan tam­bién a otros de sus equi­pos y a ter­mi­na­les de OPPO, aun­que no es­pe­ci­fi­có cuá­les mo­de­los están in­vo­lu­cra­dos.

El fun­cio­na­mien­to del ata­que re­quie­re la pre­sen­cia pre­via de una apli­ca­ción ma­li­cio­sa en el te­lé­fono, por lo que no puede eje­cu­tar­se a tra­vés de in­ter­net de forma re­mo­ta. El pro­ce­so apro­ve­cha un ser­vi­cio en­car­ga­do de re­co­pi­lar datos de de­pu­ra­ción que acep­ta lla­ma­das sin ve­ri­fi­car su ori­gen, lo que per­mi­te a la apli­ca­ción in­tro­du­cir un co­man­do en el sis­te­ma. Pos­te­rior­men­te, se uti­li­za un se­gun­do ser­vi­cio de asis­ten­cia de hard­wa­re para eje­cu­tar ins­truc­cio­nes adi­cio­na­les que otor­gan pri­vi­le­gios com­ple­tos a nivel de sis­te­ma Linux, lo­gran­do el con­trol total del equi­po sin que el usua­rio re­ci­ba nin­gu­na ad­ver­ten­cia o so­li­ci­tud de per­mi­sos.

Tras la co­mu­ni­ca­ción del in­ves­ti­ga­dor, One­Plus con­fir­mó los fa­llos y afir­mó tener de­re­cho ex­clu­si­vo sobre la di­vul­ga­ción de las vul­ne­ra­bi­li­da­des, ad­vir­tien­do sobre po­si­bles ac­cio­nes le­ga­les si se pu­bli­ca­ban de­ta­lles sin su con­sen­ti­mien­to. De­bi­do a la falta de un par­che de se­gu­ri­dad y de res­pues­tas pos­te­rio­res por parte de la em­pre­sa, el in­ves­ti­ga­dor de­ci­dió hacer pú­bli­ca la in­for­ma­ción. Hasta el mo­men­to del in­for­me no se ha­bían emi­ti­do avi­sos ofi­cia­les ni asig­na­do có­di­gos CVE, por lo que la única de­fen­sa prác­ti­ca re­co­men­da­da es ins­ta­lar apli­ca­cio­nes ex­clu­si­va­men­te desde fuen­tes con­fia­bles.