Una aplicación instalada logró salir del entorno aislado de Android y obtener privilegios de sistema.

OnePlus recibió un informe sobre una cadena de vulnerabilidades que permite a una aplicación Android común obtener acceso root sin solicitar ningún permiso, pero en lugar de corregir rápidamente advirtió al autor de la investigación Rasmus Moorats sobre posibles responsabilidades legales por publicar detalles técnicos.
Moorats encontró dos problemas en componentes propios de OxygenOS. El primero afecta a AtlasService, un servicio del sistema para telemetría y depuración que se ejecuta con privilegios de root y acepta llamadas Binder de cualquier proceso sin verificar el remitente.
A través del manejador de diagnóstico de audio, una aplicación puede pasar sus datos a un comando del sistema y obtener UID 0, aunque en esta etapa las capacidades del proceso todavía están limitadas por SELinux. Un riesgo parecido por componentes privilegiados de fábrica de OnePlus ya se vio en 2017, cuando en los teléfonos se detectó EngineerMode con la posibilidad de obtener privilegios de superusuario.
La segunda etapa usa el servicio de hardware olc2. En él existe la función doShell, que ejecuta el comando recibido si el proceso llamante ya tiene UID 0. El primer fallo precisamente cumple esa condición. Como resultado, el comando se lanza en un contexto más privilegiado con el conjunto completo de capacidades de Linux, incluidas CAP_SYS_MODULE, CAP_SYS_RAWIO y CAP_SYS_PTRACE. SELinux sigue actuando, pero la aplicación obtiene acceso mucho más allá del ámbito habitual de aislamiento de Android.
Para el ataque no se necesita un gestor de arranque desbloqueado, root previo ni permisos especiales de la aplicación. Al usuario le basta con instalar y ejecutar un APK malicioso. Moorats no mostró un método directo de comprometer un teléfono de forma remota a través de Internet. Ya se habían visto escenarios en los que a una aplicación instalada casi no se le requiere nada por parte del propietario: en 2020 se discutió un modelo de ataque parecido tras el hallazgo de vulnerabilidades de Qualcomm que afectaron a numerosos smartphones Android.
El investigador informó de dos fallos a OnePlus el 18 de abril de 2026. La compañía confirmó los problemas el 20 de mayo y declaró que las vulnerabilidades afectan a varios productos OnePlus y OPPO, pero no reveló la lista completa de modelos y versiones de firmware afectadas. Al mismo tiempo OnePlus afirmó su «derecho exclusivo y definitivo» a decidir cuándo se pueden divulgar las vulnerabilidades y advirtió a Moorats sobre posibles consecuencias legales si publicaba sin el consentimiento del fabricante.
Posteriormente OnePlus pidió tiempo adicional para preparar las correcciones. Moorats accedió a posponer la publicación al menos hasta el 17 de septiembre. Consultas sobre el estado de las correcciones el 20 de julio y el 11 de septiembre no obtuvieron respuesta, tras lo cual el 24 de septiembre el investigador publicó análisis técnico con la descripción de ambos fallos y de la cadena de escalada de privilegios.
En el momento de la divulgación la cadena seguía sin corregir, aunque la situación ya cambió. Moorats confirmó después que en OnePlus 15 ambos problemas están cerrados en OxygenOS 16.0.10.500(EX01). El estado de otros dispositivos OnePlus y OPPO sigue siendo incierto, pues el fabricante no presentó el listado completo de modelos afectados y versiones corregidas.
Para OnePlus esta historia fue la segunda vulnerabilidad destacada en pocas semanas. En septiembre los expertos de Doyensec informaron sobre el robo del token de OnePlus Cloud a través de una aplicación preinstalada, tras nueve meses de espera por la corrección.
Casi al mismo tiempo otro trabajo mostró lo peligroso que puede ser el código que los fabricantes añaden sobre Android. En la investigación OEMpocalypse Now, una aplicación ordinaria sin permisos obtuvo acceso root en modelos insignia de Samsung, Xiaomi, Oppo y OnePlus mediante cadenas separadas de fallos en componentes de los fabricantes.
Un conflicto similar relacionado con OxygenOS ya ocurrió un año antes. En septiembre de 2025 una vulnerabilidad de lectura de SMS permitía a cualquier aplicación instalada obtener mensajes sin el permiso READ_SMS, y los autores del estudio informaron de la prolongada falta de respuesta de OnePlus antes de la divulgación pública del problema.