Um aplicativo malicioso instalado pelo dono de um OnePlus 15 com a versão mais recente do OxygenOS pode obter acesso root sem pedir permissões especiais. O pesquisador Rasmus Moorats encadeou duas falhas no próprio software da OnePlus para conquistar o nível mais alto de controle sobre um telefone Android.
A OnePlus informou a Moorats que as mesmas falhas afetam muitos outros dispositivos da marca e também aparelhos da OPPO, embora não tenha dito quais modelos.
A empresa confirmou as duas falhas em maio. Na mesma resposta, disse a Moorats que somente ela decide quando divulgar uma falha e advertiu que publicar sem autorização poderia gerar responsabilidade legal. Mesmo assim, ele publicou o caso em 24 de setembro, quando ainda não havia correção disponível.
A posição da OnePlus foi descrita na resposta, que Moorats divulgou na íntegra. A empresa afirmou que uma correção estava prevista, mas alegou ter o “direito final exclusivo de divulgação de vulnerabilidades” e disse que, mesmo depois do lançamento de um patch, pesquisadores não poderiam publicar sozinhos os detalhes técnicos completos.
A companhia argumentou que as regras europeias de cibersegurança exigem que fabricantes aceitem e corrijam os relatos, mas não autorizam pesquisadores a divulgá-los sem consentimento. Também afirmou que, se ele publicasse sem permissão, iria “buscar as responsabilidades legais pertinentes de acordo com as leis aplicáveis”.
Como o ataque funciona
Moorats encontrou a primeira falha em um serviço da OnePlus chamado AtlasService, que coleta dados de depuração, roda como root e aceita chamadas de qualquer aplicativo sem verificar quem está solicitando.
Uma chamada preparada chega a uma ferramenta de depuração da OnePlus que pega o texto do aplicativo e o insere, sem validação, em um comando de sistema. Isso concede root ao aplicativo, mas apenas dentro de uma área restrita do sistema chamada dumpstate, que não consegue fazer tudo o que o root normalmente permite.
A segunda falha completa o ataque. A OnePlus inclui outro serviço, um auxiliar de hardware chamado olc2, com um comando que executa qualquer instrução de shell que receber. O único bloqueio é que o solicitante já precisa ter root, e a primeira falha fornece exatamente isso.
Desta vez, o comando roda em uma área que concede todos os privilégios de baixo nível do Linux, inclusive a capacidade de carregar código do kernel, dando ao aplicativo controle do dispositivo no nível do sistema.
Quem é afetado e o que fazer
O ataque é local. Primeiro, um aplicativo malicioso precisa ser instalado e executado no telefone, então ele não pode ser disparado pela internet. Mas, uma vez presente, o app não precisa de permissões e não exibe qualquer aviso ao usuário. Segundo Moorats, isso também funcionou em um telefone de fábrica que ele não havia modificado.
Não há indícios de que alguém tenha explorado essas falhas em ataques reais.
Moorats também confirmou o ataque em um OnePlus 12 Pro mais antigo e acredita que o mesmo problema exista de forma geral no OxygenOS 16. A OnePlus e a OPPO constroem seus aparelhos com software compartilhado, o que explica por que o alerta da empresa abrangia as duas marcas.
No momento da divulgação, a OnePlus ainda não havia atribuído um CVE nem lançado correção, e não foi encontrado nenhum comunicado oficial da empresa citando as falhas. Até que um patch seja disponibilizado, a defesa mais prática é justamente o ponto de partida do ataque: instalar aplicativos apenas de fontes confiáveis, já que ele não funciona sem um aplicativo malicioso no telefone.
Segundo Moorats, o processo de divulgação levou cerca de cinco meses:
18 de abril de 2026: ele relatou as duas falhas à OnePlus.
20 de maio: a OnePlus confirmou os problemas, alegou controle exclusivo sobre a divulgação e advertiu sobre responsabilidade legal caso ele publicasse.
22 de junho: a OnePlus atualizou o status da correção e pediu que ele aguardasse. Moorats concordou em não publicar antes de 17 de setembro.
20 de julho e 11 de setembro: ele pediu novas atualizações e não recebeu resposta.
24 de setembro: ele publicou.
Separadamente, este não é o único caso recente de um aplicativo instalado alcançar root em telefones Android de ponta.
Em agosto, Lukas Maar, pesquisador da empresa de segurança Calif, mostrou uma técnica diferente que levou um aplicativo sem permissões a obter root em telefones bloqueados rodando o firmware mais recente de Samsung, Xiaomi, OPPO, OnePlus e Realme, explorando código que as fabricantes adicionam ao Android.
A OnePlus também já demorou a responder pesquisadores em outras ocasiões. Em 2025, a Rapid7 relatou uma falha separada no OxygenOS que permitia a qualquer aplicativo ler mensagens de texto do usuário e disse que a OnePlus só respondeu depois que a pesquisa se tornou pública.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...