К содержанию

Инцидент

В OnePlus и Oppo нашли две дыры с полным доступом к смартфону

Две ошибки в системных службах позволяли приложению сначала запускать команды от root, а затем обходить защиту SELinux и получать полный контроль над смартфоном.

В Telegram
OnePlus 15: задняя панель смартфона в цвете Sand Storm
OnePlus 15 — одна из моделей из исследования. Архивное фото, январь 2026 года. Поворот кадра на 90° и уменьшение без обрезки; CC BY-SA 4.0.Maksdroider / Wikimedia Commons, CC BY-SA 4.0 · Лицензия

Независимый исследователь Расмус Мооратс нашёл цепочку из двух уязвимостей в ПО OnePlus и Oppo. Обычный APK, то есть установочный файл Android-приложения, мог получить root-доступ с максимальными системными правами, не запрашивая у пользователя никаких разрешений.

Первая ошибка находилась в AtlasService, службе OxygenOS для телеметрии и отладки. По данным Мооратса, она принимала запросы от любого приложения без проверки отправителя и позволяла передать текст в системную команду. Так приложение получало root, но оставалось в ограниченной зоне SELinux, механизма Android, который разделяет процессы и ограничивает их права.

Вторая уязвимость была в другой системной службе. Она проверяла только наличие root-прав и после этого запускала переданную команду в более привилегированной зоне, уже с полным набором низкоуровневых возможностей Linux. В связке две ошибки позволяли выйти из стандартной изоляции Android и получить контроль над системой.

Исследователь проверил атаку на OnePlus 12 Pro, а затем запустил тот же APK без изменений на обычном OnePlus 15. Приложение сработало с первой попытки. OnePlus подтвердила, что проблемы затрагивают множество устройств компании и Oppo с разными версиями ПО, но не опубликовала полный список. Атака локальная: вредоносное приложение сначала нужно установить и запустить. Данных о применении этой цепочки в реальных атаках нет.

Мооратс сообщил о проблемах OnePlus 18 апреля, компания подтвердила их 20 мая и попросила отложить публикацию. Технические детали исследователь раскрыл 24 сентября. На OnePlus 15 ошибки уже исправлены в системном обновлении, распространение которого, по данным iXBT, началось в августе. Получили ли защиту остальные затронутые модели OnePlus и Oppo, пока неизвестно.

Что это значит

  • Для вас. Опасность в том, что после установки вредоносный APK не просил доступ к камере, файлам или другим функциям. Привычного тревожного списка разрешений пользователь не увидел бы.
  • Что сделать. Установите последние системные обновления и не загружайте APK из неизвестных источников. Владельцам других моделей OnePlus и Oppo стоит регулярно проверять обновления: полного списка исправленных устройств пока нет.
  • За чем следить. Главный маркер будет не новый технический разбор, а официальный перечень затронутых моделей и версий ПО от OnePlus и Oppo с подтверждением, что для каждой выпущен патч.
Как процитировать этот материал

«В OnePlus и Oppo нашли две дыры с полным доступом к смартфону». hegai.media, 27 сентября 2026 г.. https://hegai.media/novosti/v-oneplus-i-oppo-nashli-dve-dyry-s-polnym-dostupom-k-smartfonu--e8675139-c6cb-464a-b666-33d4ce2b335e