Siber Güvenlik

Yama yapılmamış OnePlus açıkları, izin almadan kurulu Android uygulamalarına root erişimi sağlıyor

Yama yapılmamış OnePlus açıkları, izin almadan kurulu Android uygulamalarına root erişimi sağlıyor
Malta'da Hem Öğren Hem Çalış

Yama yapılmamış OnePlus açıkları, izin almadan kurulu Android uygulamalarına root erişimi sağlıyor

Swati Khandelwal 24 Eylül 2026 Zafiyet / Mobil Güvenlik

En son OxygenOS'u çalıştıran bir OnePlus 15, sahibi tarafından yüklenen ve özel bir izin istemeyen kötü amaçlı bir uygulama tarafından rootlanabiliyor. Araştırmacı Rasmus Moorats, bir Android telefon üzerinde en yüksek kontrol seviyesi olan root erişimini elde etmek için OnePlus'ın kendi yazılımındaki iki açığı zincirledi.

OnePlus, aynı açıkların kendi birçok cihazını ve OPPO'nun cihazlarını da etkilediğini söyledi, ancak hangilerini belirtmedi.

OnePlus her iki açığı da Mayıs ayında doğruladı. Aynı yanıtta şirket, Moorats'a açığın ne zaman kamuya açıklanacağına tek başına karar verdiğini söyledi ve izin olmadan yayınlamanın yasal sorumluluğa yol açabileceği konusunda uyardı. OnePlus bir düzeltme yayınlamadığında o yine de 24 Eylül'de yayınladı.

OnePlus, Moorats'ın tamamını yayınladığı yanıtta tutumunu ortaya koydu. Bir düzeltmenin planlandığını söyledi, ancak "zafiyet açıklamasının münhasır nihai hakkı"nı iddia etti ve bir düzeltme yayınlandıktan sonra bile araştırmacıların kendi başlarına tam teknik detayları yayınlamasına izin vermeyeceğini belirtti.

Şirket, Avrupa Siber güvenlik kurallarının üreticilerin raporları kabul etmesini ve düzeltmesini gerektirdiğini ancak araştırmacıların üreticinin onayı olmadan bunları açıklamalarına izin vermediğini savundu. İzin olmadan yayınlarsa OnePlus'ın "uygulanabilir yasalara uygun olarak ilgili yasal sorumlulukları takip edeceği" konusunda uyardı.

Saldırı Nasıl Çalışıyor

Moorats, ilk açığı herhangi bir uygulamanın kim çağırdığını kontrol etmeden çağrıları kabul eden, hata ayıklama verilerini toplayan ve root olarak çalışan AtlasService adlı bir OnePlus hizmetinde buldu.

Hazırlanmış bir çağrı, uygulamanın metnini kontrol etmeden bir sistem komutuna bırakan bir OnePlus hata ayıklama aracına ulaşır. Bu, uygulamaya root verir, ancak yalnızca dumpstate adı verilen kısıtlı bir sistem bölgesi içinde, root'un normalde yapabildiği her şeyi yapamaz.

İkinci açık işi bitirir. OnePlus, aldığı herhangi bir shell talimatını çalıştıran bir komuta sahip olc2 adlı bir donanım yardımcı hizmeti gönderir. Tek koruması, arayanın zaten root olması gerektiğidir ve bunu ilk açık sağlar.

Bu kez komut, çekirdek kodunu yükleme yeteneği de dahil olmak üzere tüm düşük seviyeli Linux ayrıcalıklarını veren bir bölgede çalışır ve uygulamaya sistem düzeyinde cihaz kontrolü sağlar.

Kimler Etkileniyor ve Ne Yapılabilir

Saldırı yerel. Kötü amaçlı bir uygulamanın önce telefona yüklenmiş ve çalışıyor olması gerekir, bu yüzden internet üzerinden başlatılamaz. Ancak bir kez orada olduğunda uygulama hiçbir izne ihtiyaç duymaz ve kullanıcıya hiçbir istem göstermez ve Moorats'ın değiştirmediği stok bir telefonda çalıştı.

Açıkların gerçek bir saldırıda kullanıldığına dair bir kanıt yok.

Moorats saldırıyı daha eski bir OnePlus 12 Pro üzerinde de doğruladı ve genel olarak OxygenOS 16'da aynı sorunun beklendiğini düşünüyor. OnePlus ve OPPO telefonlarını ortak yazılıma dayandırıyor, bu yüzden OnePlus'ın uyarısı her ikisini de kapsıyordu.

Moorats'ın açıklamasına göre OnePlus'a kadar, OnePlus bir CVE atamamış ve bir düzeltme yayınlamamıştı ve açıkları adlandıran bir OnePlus danışmanlığı bulunamıyordu. Bir düzeltme yayınlanana kadar tek pratik savunma, saldırının başlaması için ihtiyaç duyduğu şeydir: uygulamaları yalnızca güvendiğiniz kaynaklardan yükleyin, çünkü kötü amaçlı bir uygulama olmadan çalışamaz.

Moorats'a göre açıklama yaklaşık beş ay sürdü:

18 Nisan 2026: Her iki açığı da OnePlus'a bildirdi.

20 Mayıs: OnePlus onları doğruladı, açıklama üzerinde tek kontrolü olduğunu iddia etti ve yayınlarsa yasal sorumluluk konusunda uyardı.

22 Haziran: OnePlus düzeltmesi hakkında güncelleme verdi ve beklemesini istedi, o da 17 Eylül'den önce yayınlamamayı kabul etti.

20 Temmuz ve 11 Eylül: Güncellemeler istedi ve yanıt alamadı.

24 Eylül: Yayınladı.

Ayrıca, kurulu bir uygulamanın amiral gemisi Android telefonlarda root erişimine ulaşması bu son durum değil.

Ağustos ayında, güvenlik firması Calif'te araştırmacı Lukas Maar, üreticilerin Android'e eklediği kodu hedefleyerek Samsung, Xiaomi, OPPO, OnePlus ve Realme'nin en son firmware'ini çalıştıran kilitli telefonları izinsiz bir uygulamadan root'a götüren farklı bir teknik gösterdi.

OnePlus daha önce de araştırmacılara yanıt vermekte yavaş kaldı. 2025'te Rapid7, herhangi bir uygulamanın kullanıcının mesajlarını okumasına izin veren ayrı bir OxygenOS açığını bildirdi ve OnePlus'ın araştırmanın kamuya açık olana kadar yanıt vermediğini söyledi.

Lüks Malta Yazı + İngilizce

Kaynak: The Hacker News