Des failles de OnePlus permettent aux applications Android installées d'obtenir les privilèges root sans autorisation

Un chercheur a découvert que deux failles non corrigées d'OxygenOS peuvent permettre à une application Android installée d'obtenir les privilèges root sans demander d'autorisations spéciales.

Écrit par
Kezia Jungco
Kezia Jungco
Sep 28, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Deux failles non corrigées d'OxygenOS peuvent permettre à une application Android malveillante d'obtenir les privilèges root sur les appareils OnePlus concernés sans demander d'autorisations spéciales.

Moorats a développé l'exploit sur un OnePlus 12 (CPH2581), puis a exécuté avec succès la même application sur un OnePlus 15 non modifié. L'application malveillante doit déjà être installée sur le téléphone, mais une fois en cours d'exécution, elle peut passer du statut d'application Android ordinaire à une exécution avec l'UID 0 et toutes les capacités Linux.

Deux failles transforment une application sans autorisation en application root

Le chercheur en sécurité Rasmus Moorats a découvert les deux vulnérabilités dans les composants d'OxygenOS AtlasService et Oplus Log Core olc2. Il a montré comment elles peuvent être exploitées en chaîne pour faire passer une application installée ordinaire de l'environnement Android restreint untrusted_app à une exécution root hautement privilégiée.

Moorats a indiqué qu'AtlasService s'exécute avec les privilèges root et accepte les appels de n'importe quel processus sans vérifier l'identité de l'appelant. Une valeur contrôlée par l'attaquant peut atteindre le service de débogage audiodumpinfo et exécuter des commandes avec l'UID 0 au sein du domaine SELinux restreint dumpstate. La seconde faille exploite olc2, dont la méthode doShell accepte un appelant avec l'UID 0 et peut lancer des commandes dans le domaine vendor_qti_init_shell avec toutes les capacités Linux.

Fonctionnement de la chaîne d'exploitation

  • AtlasService accepte l'entrée malveillante. Le service transmet les données contrôlées par l'attaquant à la chaîne de débogage audio sans vérifier les autorisations de l'appelant.
  • L'application atteint un environnement root restreint. audiodumpinfo exécute la commande injectée avec l'UID 0 dans le domaine dumpstate, où SELinux limite encore certaines actions.
  • olc2 achève l'escalade. L'application appelle ensuite la fonction shell du HAL du fabricant et atteint vendor_qti_init_shell, qui dispose de toutes les capacités Linux.

L'attaque nécessite la présence d'une application malveillante sur le téléphone

Les failles ne permettent pas de mener une attaque à distance. Une application malveillante doit d'abord être installée et exécutée sur l'appareil. Une fois présente, elle n'a toutefois pas besoin d'autorisations Android spéciales ni d'une autre demande d'autorisation avant de tenter l'escalade de privilèges, The Hacker News l'a rapporté. La publication a indiqué qu'aucune preuve d'exploitation dans le monde réel n'avait été trouvée lorsque la recherche a été rendue publique.

Advertisement

Quels appareils sont concernés ?

Mallory a identifié les appareils testés comme étant un OnePlus 15 exécutant OxygenOS 16.0.3.503 et un OnePlus 12 Pro. Il a également indiqué qu'aucune liste complète des appareils concernés, aucun identifiant CVE ni aucun détail sur les mesures correctives n'avaient été publiés à ce moment-là.

Moorats a indiqué que OnePlus lui avait dit lors du signalement que les vulnérabilités concernaient plusieurs produits OnePlus et OPPO fonctionnant sous différentes versions logicielles. Les sources consultées pour cet article ne fournissent pas de liste publique complète des appareils concernés.

Le chercheur affirme que le signalement a commencé en avril

Moorats a indiqué avoir signalé les failles à OnePlus le 18 avril. Selon sa chronologie, OnePlus a répondu en mai et fourni en juin une mise à jour sur ses efforts de correction.

Le chercheur a accepté de retarder la publication jusqu'au 17 septembre au moins, après que OnePlus a demandé davantage de temps. Il a indiqué que les demandes de mise à jour ultérieures, en juillet puis le 11 septembre, étaient restées sans réponse. Moorats a publié ses conclusions techniques le 24 septembre, alors qu'aucun correctif n'était disponible.

Ce que doivent faire les utilisateurs de OnePlus et d'OPPO

Les utilisateurs qui s'inquiètent d'une éventuelle exposition devraient éviter les APK inconnus et supprimer les applications auxquelles ils ne font plus confiance.

Les organisations qui gèrent des téléphones OnePlus ou OPPO devraient envisager de restreindre l'installation d'applications par chargement latéral au moyen de la gestion des appareils mobiles, de vérifier l'inventaire des applications installées et de surveiller les avis de sécurité des fabricants. En l'absence de liste complète des appareils concernés dans les informations publiées, les équipes de sécurité ne devraient pas supposer qu'un modèle non testé n'est pas vulnérable.

Aucune exploitation connue n'a été signalée. Un correctif du fabricant et une liste complète des appareils concernés restent les principaux éléments à surveiller.

À lire également : Les utilisateurs d'Android doivent aussi se méfier du malware RatHat, qui peut se faire passer pour Google Chrome, exploiter les services d'accessibilité et ADB, voler des identifiants et se réinstaller après sa suppression.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.