Las vulnerabilidades sin parchear de OnePlus permiten que las aplicaciones Android instaladas obtengan acceso root sin permisos
Un investigador llamado Rasmus Moorats descubrió que los teléfonos OnePlus que utilizan la versión más reciente de OxygenOS pueden ser vulnerados mediante la combinación de dos fallos en el software de la propia compañía. Un programa malicioso instalado en el dispositivo, incluso si no cuenta con permisos especiales, es capaz de obtener el control total de nivel raíz o "root". La empresa fabricante admitió la existencia de los problemas y señaló que estos afectan también a otros de sus equipos y a terminales de OPPO, aunque no especificó cuáles modelos están involucrados.
El funcionamiento del ataque requiere la presencia previa de una aplicación maliciosa en el teléfono, por lo que no puede ejecutarse a través de internet de forma remota. El proceso aprovecha un servicio encargado de recopilar datos de depuración que acepta llamadas sin verificar su origen, lo que permite a la aplicación introducir un comando en el sistema. Posteriormente, se utiliza un segundo servicio de asistencia de hardware para ejecutar instrucciones adicionales que otorgan privilegios completos a nivel de sistema Linux, logrando el control total del equipo sin que el usuario reciba ninguna advertencia o solicitud de permisos.
Tras la comunicación del investigador, OnePlus confirmó los fallos y afirmó tener derecho exclusivo sobre la divulgación de las vulnerabilidades, advirtiendo sobre posibles acciones legales si se publicaban detalles sin su consentimiento. Debido a la falta de un parche de seguridad y de respuestas posteriores por parte de la empresa, el investigador decidió hacer pública la información. Hasta el momento del informe no se habían emitido avisos oficiales ni asignado códigos CVE, por lo que la única defensa práctica recomendada es instalar aplicaciones exclusivamente desde fuentes confiables.