HomeInformaticaCyber SecurityFalle in OxygenOS: un’app può ottenere root senza permessi

Falle in OxygenOS: un’app può ottenere root senza permessi

Due vulnerabilità non corrette in OxygenOS possono permettere a un’app Android malevola già installata di ottenere i permessi di root su alcuni smartphone OnePlus. L’attacco non richiede autorizzazioni speciali né finestre di conferma, ma non può partire a distanza: l’app deve prima essere presente e in esecuzione sul telefono.

La scoperta è del ricercatore Rasmus Moorats, che afferma di aver concatenato due falle nei servizi software di OnePlus. L’azienda avrebbe confermato i problemi a maggio, senza però pubblicare una correzione né un avviso di sicurezza dedicato al momento della divulgazione del 24 settembre.

Due servizi di sistema aprono la strada al root

La prima falla riguarda AtlasService, un componente di OnePlus usato per raccogliere dati diagnostici. Il servizio opera con privilegi di root, ma secondo la ricostruzione di Moorats accetterebbe richieste da qualsiasi app senza verificare chi le invia.

Una richiesta costruita appositamente può arrivare a uno strumento di debug che inserisce il testo ricevuto in un comando di sistema senza controlli adeguati. Questo primo passaggio non consegnerebbe ancora il pieno controllo del dispositivo: l’app resterebbe in un ambiente di sistema ristretto, chiamato dumpstate.

La seconda vulnerabilità completerebbe l’escalation. Il ricercatore indica un altro servizio preinstallato, olc2, pensato come supporto hardware e capace di eseguire istruzioni della shell ricevute. Il suo controllo richiederebbe che il chiamante sia già root, condizione che la prima falla permetterebbe di soddisfare.

A quel punto il comando verrebbe eseguito in un contesto con privilegi Linux di basso livello, inclusa la possibilità di caricare codice nel kernel. In termini pratici, la combinazione delle due falle può dare all’app il controllo a livello di sistema.

L’attacco richiede l’installazione dell’app

Il limite più importante è anche la difesa concreta disponibile finché non arriverà una patch: l’attacco è locale. Non basta aprire una pagina web o ricevere un messaggio, perché un’app dannosa deve essere stata installata e avviata sullo smartphone.

Proprio qui sta però la gravità del caso. Stando al test di Moorats, l’app non deve chiedere permessi Android e non mostra avvisi all’utente; il ricercatore dichiara inoltre di aver riprodotto l’attacco su un telefono non modificato.

Non risultano prove di sfruttamento delle vulnerabilità in attacchi reali. La fonte riferisce anche di una verifica su un OnePlus 12 Pro e ipotizza un impatto più ampio su OxygenOS 16. OnePlus avrebbe comunicato che le falle interessano vari suoi dispositivi e dispositivi OPPO basati sul software condiviso, ma non ha indicato i modelli coinvolti.

Segnalazione ad aprile e divulgazione a settembre

Moorats dichiara di aver segnalato entrambe le vulnerabilità a OnePlus il 18 aprile 2026. Il 20 maggio, sempre secondo la documentazione pubblicata dal ricercatore, l’azienda ne avrebbe confermato l’esistenza e comunicato che una correzione era prevista.

Il 22 giugno OnePlus avrebbe fornito un aggiornamento sul lavoro per la correzione e chiesto al ricercatore di rimandare la pubblicazione. Moorats riferisce di aver accettato di non rendere pubblici i dettagli prima del 17 settembre; alle successive richieste di aggiornamento, inviate il 20 luglio e l’11 settembre, non avrebbe però ricevuto risposta.

Nella risposta di maggio, OnePlus avrebbe sostenuto di avere il diritto finale esclusivo di decidere quando divulgare la vulnerabilità, avvertendo di possibili responsabilità legali in caso di pubblicazione senza il suo consenso. Il ricercatore ha poi pubblicato i dettagli il 24 settembre.

Alla data della divulgazione non risultavano un CVE assegnato, una patch distribuita o un bollettino OnePlus che identificasse le falle. Non viene indicata una data per l’eventuale aggiornamento correttivo.

Che cosa fare nell’attesa

In assenza di una correzione, la precauzione direttamente collegata a questo vettore d’attacco è evitare l’installazione di applicazioni da fonti non affidabili. Poiché la tecnica richiede che l’app malevola sia già sul dispositivo, limitare l’origine delle app riduce la possibilità che l’attacco si avvii.

Vale anche la pena tenere aggiornato il telefono quando OnePlus renderà disponibile una patch. La fonte non specifica quali modelli riceveranno l’intervento, quindi non è possibile stabilire con precisione l’elenco degli smartphone interessati.

Domande frequenti

Un aggressore può colpire il telefono via Internet?

No, secondo la ricostruzione disponibile l’attacco è locale: richiede che un’app dannosa sia già installata e in esecuzione sullo smartphone.

L’app deve ottenere permessi Android?

No. Il ricercatore afferma che l’app sfruttata non richiede permessi speciali e non presenta richieste di autorizzazione all’utente.

Quali modelli OnePlus sono vulnerabili?

Non c’è un elenco pubblico di modelli. Moorats dichiara di aver confermato il problema su un OnePlus 12 Pro; OnePlus avrebbe parlato di più dispositivi propri e OPPO, senza nominarli.

Esiste già un aggiornamento di sicurezza?

Al momento della divulgazione del 24 settembre, la fonte non riportava una patch, un CVE o un avviso di sicurezza OnePlus dedicato alle due vulnerabilità.

Considerazioni finali

Il punto più critico non è soltanto l’accesso root, ma la semplicità del punto di partenza descritto dal ricercatore: un’app già installata, senza permessi da approvare, potrebbe sfruttare componenti di sistema progettati da OnePlus. È un confine che il sistema di autorizzazioni Android dovrebbe rendere molto più difficile da superare.

La vicenda pesa anche perché, dopo l’aggiornamento sulla correzione fornito il 22 giugno, le richieste inviate il 20 luglio e l’11 settembre sarebbero rimaste senza risposta. Finché non saranno pubblicati una patch e l’elenco dei dispositivi coinvolti, la misura concreta resta non installare app da fonti di cui non ci si fida: è proprio la presenza dell’app malevola sul telefono a rendere possibile l’attacco.

Salvatore Macrì
Salvatore Macrìhttps://it.linkedin.com/in/salmacri
Amante della tecnologia e della buona musica, scrivo articoli per passione e per delucidare delle tematiche legate alla vita quotidiana per rendere questo mondo meno complicato. Sensibile ai temi ambientali e strenue sostenitore di una "green revolution" che nasca dal basso.
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI