Dos fallos sin parche en OnePlus dan root a cualquier app instalada
Un investigador publica dos vulnerabilidades sin parche en OxygenOS que permiten a una app instalada obtener root sin pedir permisos. OnePlus no ha publicado CVE ni solución.

Un investigador ha publicado dos vulnerabilidades sin parche en OxygenOS que permiten a una aplicación instalada en el teléfono alcanzar root sin solicitar ningún permiso. El ataque funciona en un OnePlus 15 con el firmware más reciente y en un OnePlus 12 Pro más antiguo, y la propia OnePlus reconoció en mayo que afecta a más modelos suyos y de OPPO, aunque no ha dicho cuáles. Cinco meses después de recibir el reporte no hay CVE asignado, no hay parche y no hay ningún aviso oficial que nombre los fallos.
El intercambio entre el investigador, Rasmus Moorats, y OnePlus está tan documentado como los propios fallos. La compañía confirmó ambos el 20 de mayo y, en la misma respuesta, se atribuyó "el derecho exclusivo y final de divulgación de vulnerabilidades", le pidió que no publicara detalles técnicos ni siquiera después de que saliera el arreglo y le advirtió de posibles responsabilidades legales si lo hacía. Moorats aceptó esperar hasta el 17 de septiembre, pidió actualizaciones el 20 de julio y el 11 de septiembre sin obtener respuesta, y publicó el día 24. El correo completo de OnePlus y el análisis técnico están en su blog.
Cómo se encadena el ataque
El primer fallo está en AtlasService, un servicio de OnePlus que recopila datos de depuración, corre como root y acepta llamadas de cualquier aplicación sin comprobar quién llama. Una llamada construida a mano llega hasta una herramienta de depuración que inserta el texto de la app en un comando de sistema sin validarlo. Eso ya entrega root, pero dentro de una zona restringida llamada dumpstate, que no permite hacer todo lo que hace root normalmente.
El segundo fallo cierra el trabajo. Se trata de olc2, un servicio de apoyo al hardware que incluye un comando capaz de ejecutar cualquier instrucción de shell. Su única protección es que quien lo invoca ya sea root, y eso lo aporta el primer fallo. Esta vez el comando corre con todos los privilegios de Linux, incluida la capacidad de cargar código en el kernel, lo que pone el dispositivo bajo control de la app a nivel de sistema.
Qué se puede hacer
El ataque es local: la aplicación maliciosa tiene que estar instalada y ejecutándose en el teléfono, así que no se puede lanzar por internet. Pero una vez está ahí no pide permisos, no muestra ningún aviso al usuario y funcionó en un terminal de serie que Moorats no había modificado. No hay indicios de que nadie lo haya usado en un ataque real, y el investigador espera el mismo problema en el conjunto de OxygenOS 16. Mientras no llegue el parche, la única defensa práctica es justo lo que el ataque necesita para arrancar: instalar aplicaciones solo desde fuentes fiables.
No es un caso aislado. En agosto, Lukas Maar, de la firma de seguridad Calif, presentó otra técnica que llevaba una app sin permisos a root en teléfonos Samsung, Xiaomi, OPPO, OnePlus y Realme con el firmware al día, atacando código que los fabricantes añaden a Android. Y en 2025 Rapid7 denunció un fallo distinto en OxygenOS que permitía a cualquier aplicación leer los mensajes del usuario; según su informe, OnePlus no respondió hasta que la investigación fue pública. Ahora mismo no hay CVE, no hay arreglo y el fabricante no ha explicado qué modelos quedan expuestos.

