Μια σοβαρή αλυσίδα ευπαθειών στο λογισμικό της OnePlus μπορεί να επιτρέψει σε μια κακόβουλη εφαρμογή να αποκτήσει δικαιώματα root σε συσκευές που τρέχουν την τελευταία έκδοση του OxygenOS, χωρίς προηγουμένως να ζητήσει επικίνδυνες ή ειδικές άδειες από τον χρήστη.

Το πρόβλημα αποκαλύφθηκε από τον ερευνητή ασφαλείας Rasmus Moorats, ο οποίος κατάφερε να συνδυάσει δύο διαφορετικά κενά ασφαλείας σε λογισμικό της OnePlus και να μετατρέψει μια φαινομενικά περιορισμένη πρόσβαση σε πλήρη έλεγχο του λειτουργικού συστήματος.
Η σημασία του ευρήματος είναι ιδιαίτερα μεγάλη, καθώς τα δικαιώματα root βρίσκονται στο υψηλότερο επίπεδο ελέγχου ενός Android smartphone. Ένας επιτιθέμενος που αποκτά τέτοια πρόσβαση μπορεί, ανάλογα με τις υπόλοιπες δικλείδες ασφαλείας της συσκευής, να παρακάμψει σημαντικούς περιορισμούς του λειτουργικού συστήματος και να αποκτήσει δυνατότητες που κανονικά δεν είναι διαθέσιμες σε μια απλή εφαρμογή.
OnePlus: Δύο ευπάθειες που λειτουργούν ως «αλυσίδα»
Η επίθεση βασίζεται αρχικά στην υπηρεσία AtlasService, ένα component της OnePlus που χρησιμοποιείται για τη συλλογή δεδομένων debugging. Το κρίσιμο στοιχείο είναι ότι η υπηρεσία εκτελείται με δικαιώματα root και μπορεί να δεχθεί κλήσεις από εφαρμογές χωρίς να επαληθεύει επαρκώς ποια εφαρμογή πραγματοποιεί την κλήση.
Ο Moorats διαπίστωσε ότι μια ειδικά διαμορφωμένη κλήση μπορεί να μεταφέρει δεδομένα σε εργαλείο debugging της OnePlus. Εκεί, το περιεχόμενο της εφαρμογής καταλήγει σε εντολή συστήματος χωρίς τον απαραίτητο έλεγχο.
Δείτε επίσης: OnePlus: Ευπάθεια στο OxygenOS επιτρέπει σε apps να διαβάζουν SMS
Με αυτόν τον τρόπο, η κακόβουλη εφαρμογή αποκτά αρχικά περιορισμένη root πρόσβαση μέσα στο περιβάλλον dumpstate. Πρόκειται για σημαντικό βήμα, αλλά από μόνο του δεν παρέχει τον απόλυτο έλεγχο της συσκευής.
Εδώ έρχεται η δεύτερη ευπάθεια.
Το δεύτερο κενό ανοίγει τον δρόμο για πλήρη έλεγχο
Η OnePlus διαθέτει ένα ακόμη component, γνωστό ως olc2, το οποίο λειτουργεί ως βοηθητικό στοιχείο επικοινωνίας με hardware. Στο συγκεκριμένο component υπάρχει λειτουργία που μπορεί να εκτελέσει εντολές shell.
Θεωρητικά, η λειτουργία προστατεύεται επειδή απαιτεί από τον καλούντα να διαθέτει ήδη δικαιώματα root. Στην πράξη, όμως, αυτή η προϋπόθεση έχει ήδη ικανοποιηθεί μέσω της πρώτης ευπάθειας.
Έτσι δημιουργείται μια αλυσίδα επίθεσης δύο σταδίων. Η πρώτη ευπάθεια παρέχει την αρχική πρόσβαση και η δεύτερη την επεκτείνει σε ένα περιβάλλον με πολύ ισχυρότερα δικαιώματα Linux.
Στο τελικό στάδιο, ο επιτιθέμενος μπορεί να φτάσει ακόμη και σε δυνατότητες φόρτωσης κώδικα στον πυρήνα του Linux. Αυτό σημαίνει ότι η εφαρμογή δεν περιορίζεται πλέον στο επίπεδο μιας συνηθισμένης Android εφαρμογής, αλλά αποκτά δυνατότητες ελέγχου σε επίπεδο συστήματος.

Δεν απαιτούνται ειδικές άδειες από τον χρήστη
Ένα από τα πιο ανησυχητικά στοιχεία της επίθεσης είναι ο τρόπος με τον οποίο ξεκινά. Δεν απαιτείται από τον χρήστη να παραχωρήσει ειδικά δικαιώματα στην εφαρμογή, ούτε εμφανίζεται απαραίτητα κάποια προειδοποίηση που να αποκαλύπτει την πραγματική δραστηριότητά της.
Ωστόσο, υπάρχει ένας σημαντικός περιορισμός: η επίθεση είναι τοπική. Ο χρήστης πρέπει πρώτα να εγκαταστήσει και να εκτελέσει την κακόβουλη εφαρμογή στη συσκευή του. Επομένως, το συγκεκριμένο σενάριο δεν επιτρέπει από μόνο του σε έναν απομακρυσμένο εισβολέα να πάρει τον έλεγχο ενός τηλεφώνου μέσω διαδικτύου.
Ο Moorats κατάφερε να αναπαράγει την επίθεση σε συσκευή με εργοστασιακό λογισμικό, χωρίς προηγούμενες τροποποιήσεις. Παράλληλα, επιβεβαίωσε τη συμπεριφορά και σε παλαιότερο μοντέλο OnePlus, εκτιμώντας ότι το πρόβλημα μπορεί να αφορά ευρύτερα το OxygenOS 16.
Η OnePlus ενημέρωσε επίσης τον ερευνητή ότι τα ίδια προβλήματα επηρεάζουν περισσότερες συσκευές της εταιρείας, καθώς και μοντέλα της OPPO, χωρίς όμως να δημοσιοποιήσει συγκεκριμένη λίστα συμβατών συσκευών.
Δείτε επίσης: OnePlus: Αποχωρεί τελικά από ΗΠΑ και Ευρώπη — τι γίνεται με τις συσκευές
Διαφωνία για τη δημοσιοποίηση των ευρημάτων
Η αποκάλυψη συνοδεύτηκε από διαφωνία μεταξύ του ερευνητή και της OnePlus σχετικά με το πότε και με ποιον τρόπο θα έπρεπε να δημοσιοποιηθούν οι τεχνικές λεπτομέρειες.
Ο Moorats ανέφερε τις ευπάθειες στην εταιρεία στις 18 Απριλίου 2026. Στις 20 Μαΐου, η OnePlus επιβεβαίωσε τα δύο κενά και δήλωσε ότι διατηρεί τον τελικό έλεγχο της διαδικασίας δημοσιοποίησης, προειδοποιώντας παράλληλα για πιθανές νομικές συνέπειες εάν δημοσιεύονταν στοιχεία χωρίς συναίνεσή της.
Τον Ιούνιο η εταιρεία ενημέρωσε ότι εργαζόταν πάνω σε διόρθωση και ζήτησε επιπλέον χρόνο. Ο ερευνητής συμφώνησε να καθυστερήσει τη δημοσίευση έως τις 17 Σεπτεμβρίου. Μετά από νέα αιτήματα ενημέρωσης που, σύμφωνα με τον ίδιο, δεν απαντήθηκαν, αποφάσισε τελικά να δημοσιοποιήσει τα ευρήματα στις 24 Σεπτεμβρίου.
Η OnePlus υποστήριξε ότι οι ευρωπαϊκοί κανόνες κυβερνοασφάλειας υποχρεώνουν τους κατασκευαστές να δέχονται και να αντιμετωπίζουν αναφορές ευπαθειών, αλλά δεν θεωρεί ότι αυτό δίνει στους ερευνητές δικαίωμα να δημοσιεύουν ανεξάρτητα πλήρεις τεχνικές λεπτομέρειες.

Τι μπορούν να κάνουν οι χρήστες
Μέχρι να υπάρξει επίσημη ενημέρωση ασφαλείας, η σημαντικότερη πρακτική προστασία είναι σχετικά απλή: να αποφεύγεται η εγκατάσταση εφαρμογών από μη αξιόπιστες πηγές.
Η συγκεκριμένη επίθεση προϋποθέτει την παρουσία κακόβουλης εφαρμογής στη συσκευή. Επομένως, η προσοχή στην προέλευση των εφαρμογών περιορίζει σημαντικά το συγκεκριμένο σενάριο επίθεσης.
Μέχρι τη δημοσιοποίηση των ευρημάτων, δεν υπήρχαν ενδείξεις ότι οι συγκεκριμένες ευπάθειες είχαν ήδη αξιοποιηθεί σε πραγματικές επιθέσεις. Παράλληλα, δεν είχε εκδοθεί σχετικός κωδικός CVE ή επίσημη διορθωτική ενημέρωση που να κατονομάζει και να αντιμετωπίζει τα δύο κενά.
Δείτε επίσης: OnePlus: Αποχώρηση από ΗΠΑ και Ευρώπη;
Δεν είναι το πρώτο περιστατικό
Η υπόθεση έρχεται να προστεθεί σε μια σειρά ερευνών που δείχνουν ότι προεγκατεστημένα components των κατασκευαστών μπορούν να δημιουργήσουν σοβαρούς κινδύνους ακόμη και σε πλήρως ενημερωμένα Android smartphones.
Τον Αύγουστο, ο ερευνητής Lukas Maar παρουσίασε διαφορετική τεχνική που μπορούσε να οδηγήσει σε root πρόσβαση μέσω εφαρμογής χωρίς ειδικά δικαιώματα σε συσκευές από Samsung, Xiaomi, OPPO, OnePlus και Realme.
Παράλληλα, το 2025 η Rapid7 είχε αναφέρει διαφορετικό πρόβλημα στο OxygenOS, το οποίο μπορούσε να επιτρέψει σε εφαρμογές να αποκτήσουν πρόσβαση στα SMS του χρήστη.
Η νέα έρευνα αναδεικνύει έτσι ένα ευρύτερο ζήτημα για το οικοσύστημα Android: ακόμη και όταν ο πυρήνας του λειτουργικού συστήματος είναι ενημερωμένος, πρόσθετες υπηρεσίες και εργαλεία που εγκαθιστά ο κατασκευαστής μπορούν να αποτελέσουν κρίσιμο σημείο εισόδου για μια επίθεση. Για τους χρήστες, η εγκατάσταση εφαρμογών μόνο από αξιόπιστες πηγές παραμένει μία από τις βασικότερες άμυνες, ενώ για τους κατασκευαστές η συγκεκριμένη υπόθεση υπογραμμίζει τη σημασία του αυστηρού ελέγχου πρόσβασης μεταξύ προεγκατεστημένων υπηρεσιών.
