Direct naar de inhoud
Cybersecurity

Focus: OnePlus Android root via apps zonder rechten

OnePlus Android root

Een recente bevinding rond OnePlus Android root laat zien hoe snel een Android-toestel kan escaleren naar het hoogste niveau van controle — zelfs als een kwaadaardige app geen speciale machtigingen aanvraagt. In dit geval zijn twee zwakke plekken in OnePlus-software de sleutel, en de verdediging draait uiteindelijk om één praktische regel: installeer alleen apps die je vertrouwt.

Belangrijk: er is volgens de onderzoeker geen bewijs van misbruik in het wild. Toch is dit precies het type scenario dat organisaties en consumenten niet willen afwachten tot een fix uitrolt.

Wat is er ontdekt rond OnePlus Android root?

De onderzoeker Rasmus Moorats beschrijft hoe hij met twee gekoppelde problemen in OnePlus’ eigen software rootrechten op een OnePlus 15 kon bereiken. De kern is dat een malafide app op het toestel aanwezig moet zijn, maar daarna verrassend weinig nodig heeft: geen toestemmingsprompt en geen “speciale” rechten.

OnePlus gaf aan dat dezelfde problemen meerdere apparaten raken en ook bij OPPO vermoedelijk spelen, omdat beide merken vergelijkbare software gebruiken. Welke specifieke toestellen exact vallen, werd niet concreet gemaakt in de beschikbare informatie.

De aanval in twee stappen: van debug-data naar systeemcontrole

De escalatie werkt volgens een keten: eerst een fout die een controlecontext mogelijk maakt, daarna een tweede fout die de echte privileges verhoogt. Daarmee komt de app uiteindelijk op een niveau terecht dat lijkt op volledige systeemmacht.

Stap 1: AtlasService laat iedereen binnen zonder verificatie

De eerste zwakte plek zit in een OnePlus-onderdeel dat AtlasService wordt genoemd. Dat component verzamelt debuggegevens en draait als root. Wat er misgaat: AtlasService accepteert aanroepen van apps zonder te controleren wie de beller is.

Door een zorgvuldig opgebouwde aanroep kan de app tekst doorgeven aan een OnePlus-debugtool. Die tool plaatst de aangeleverde tekst vervolgens in een systeemcommando zonder voldoende checks. Daardoor krijgt de app root-toegang, maar wel binnen een beperkte zone, ook wel dumpstate genoemd.

Dat klinkt als een “beperking”, maar voor de volgende stap is juist die toegang voldoende.

Stap 2: olc2 voert willekeurige shell-instructies uit met diepe privileges

De tweede fout zit in een hardware-helper service met de naam olc2. Dit onderdeel bevat een commando dat shell-instructies uitvoert die het van een aanroeper ontvangt. Het enige schot voor de boeg lijkt een eenvoudige voorwaarde: de aanroeper moet al root zijn.

Omdat de eerste stap de app in een root-achtige context brengt, kan de tweede stap het werk afmaken. De instructies worden dan uitgevoerd in een context die lage Linux-privileges omvat, inclusief mogelijkheden die normaal gesproken buiten bereik liggen, zoals het laden van kernelcode. Daarmee krijgt de app systeem-niveau controle over het toestel.

Waarom heeft de aanvaller geen rechten nodig?

Dit is het meest verontrustende deel voor gebruikers: de app hoeft, volgens de beschrijving, geen permissions aan te vragen. Het scenario begint namelijk niet met een slimme exploit “vanaf buiten”, maar met een stap die de dader waarschijnlijk sowieso kan forceren: de gebruiker installeert een app.

Eenmaal geïnstalleerd en draaiend op de telefoon, kan de kwaadaardige app de twee zwaktes benutten zonder extra zichtbare frictie. In het beschreven voorbeeld was er bovendien geen prompt voor permissies tijdens het misbruik.

Is dit een remote aanval of echt lokaal?

Het gaat in deze casus om een lokale aanval. Dat betekent: de aanvaller moet een app op het toestel krijgen en laten draaien. Er is geen startpunt dat direct via internet of een website wordt gelanceerd.

Wel kan dit lokaal karakter in de praktijk alsnog gevaarlijk zijn, bijvoorbeeld via social engineering, misleidende installaties of een app die zich voordoet als iets onschuldigs.

Wie kan er getroffen zijn?

Volgens Moorats testte hij de techniek op een OnePlus 15 met de nieuwste OxygenOS en ook op een oudere OnePlus 12 Pro. Hij verwacht dat hetzelfde probleem in bredere zin aanwezig is binnen OxygenOS 16.

OnePlus liet daarnaast weten dat de impact niet alleen bij OnePlus ligt. Omdat OnePlus en OPPO aan dezelfde softwarebasis werken, werd OPPO als relevant domein genoemd in de reactie. Concrete toestelmodellen werden echter niet genoemd.

Waarom is er (nog) geen snelle fix?

Op het moment van publicatie waren er, volgens de beschikbare informatie, geen CVE-toewijzing en geen openbaar OnePlus-advies met de namen van de kwetsbaarheden. Ook was er nog geen fix beschikbaar in de vorm die je als gebruiker direct kunt installeren.

OnePlus had in mei bevestiging gegeven dat beide fouten bestaan en dat er aan een oplossing werd gewerkt. Tegelijk speelde er een discussie over disclosure: OnePlus benadrukte dat het bepaalt wanneer en hoe informatie publiek wordt, en waarschuwde voor juridische stappen bij publicatie zonder toestemming.

De onderzoeker publiceerde uiteindelijk op 24 september, terwijl er op dat moment geen fix was uitgerold.

Praktische maatregelen tot er een patch is

Omdat de aanval begint met het installeren en uitvoeren van een kwaadaardige app, is de beste verdediging op dit moment opvallend “klassiek”. Je hoeft geen ingewikkelde techniek toe te passen, maar je moet wél consequent zijn.

  • Installeer apps alleen uit vertrouwde bronnen (en wees extra terughoudend met onbekende alternatieve app-winkels).
  • Controleer waar apps vandaan komen en vermijd installaties die je via ongebruikelijke kanalen aangeboden krijgt.
  • Houd je toestel up-to-date zodra OnePlus een beveiligingsupdate beschikbaar stelt voor getroffen versies.

Deze aanpak is geen garantie tegen elke vorm van misbruik, maar hij snijdt de aanval direct af waar die begint: bij het binnenhalen van de malafide app op het toestel.

Vergelijkbare trend: root via install-apps op topmodellen

Dit incident staat niet op zichzelf. In dezelfde periode werd ook gerapporteerd over technieken waarbij geïnstalleerde apps op recente Android-flagships zonder rechten kunnen escaleren naar root. Dat onderstreept dat het risico niet alleen gaat over “remote” kwetsbaarheden, maar ook over de manier waarop besturingssysteemonderdelen en apparaat-specifieke services samenwerken.

Als je dit breder bekijkt, past het in een ontwikkeling waarbij Android-apparaatcomponenten, zoals debugging- en helperdiensten, extra zorgvuldig ontworpen moeten zijn. Eén fout in de toegangscontrole kan al genoeg zijn om de deur open te zetten.

Wat kun je intern meenemen als je veel Android beheert?

Voor IT-teams en beheerders is de boodschap helder: technische maatregelen zijn belangrijk, maar je proces is net zo relevant. Zeker in omgevingen waar medewerkers smartphones gebruiken voor werk, helpt het om mobiele applicaties en installaties te beperken tot goedgekeurde bronnen.

Wil je meer context over hoe zulke beveiligingsketens en verdediging met AI en agentic processen worden benaderd? Lees dan ook agentic remediation en de CTEM-cyclus met AI voor een breder beeld van hoe detectie en opvolging aan elkaar gekoppeld kunnen worden.

Daarnaast is het interessant om te zien hoe “lokaal misbruik” zich kan vermengen met social engineering in andere sectoren. Een voorbeeld daarvan vind je in de focus op data­lek door social engineering in de zorgsector.

Conclusie

De onderzoekersbevinding laat zien hoe OnePlus Android root mogelijk kan worden via een kwaadaardige app zonder rechten, doordat twee OnePlus-services onbedoeld samenwerken. De aanval is lokaal en vereist dus installatie, maar dat maakt het voor aanvallers niet minder haalbaar — het is vaak juist het installatiemoment waar social engineering, misleiding of gebrek aan controle begint.

Totdat OnePlus een fix publiceert en uitrolt, blijft de meest effectieve verdedigingslinie: installeer alleen apps die je vertrouwt en houd je toestel up-to-date. Zo verklein je de kans dat zo’n keten überhaupt kan starten.

Bron: https://thehackernews.com/2026/09/unpatched-oneplus-flaws-let-installed.html