Description de la vulnérabilité

Deux failles distinctes ont été identifiées dans le logiciel propriétaire d’OnePlus, présent dans les appareils OnePlus 15, OnePlus 12 Pro et, selon le chercheur, l’ensemble des téléphones fonctionnant sous OxygenOS 16. La première, située dans le service AtlasService, s’exécute avec les privilèges root et accepte des appels d’application sans aucune vérification d’identité. Le service récupère le texte fourni par l’application appelante et l’insère directement dans une commande système, créant ainsi une injection de commande qui octroie à l’application un accès root limité au sous‑système dumpstate. La seconde faille réside dans le service matériel olc2, qui exécute toute instruction shell reçue tant que l’appelant possède déjà le statut root – condition remplie par la première faille. Ce service fonctionne dans une zone de privilèges Linux complète, capable de charger du code noyau, ce qui confère à l’application un contrôle total du dispositif.

Mécanisme d'exploitation

Un attaquant crée une application Android qui, sans demander aucune permission, invoque AtlasService en transmettant une chaîne de caractères malveillante. Le service, dépourvu de filtrage, concatène cette chaîne à une commande système et l’exécute, plaçant l’application dans le contexte dumpstate. Cette zone, bien que restreinte, autorise l’appel ultérieur à olc2. L’application utilise alors olc2 pour lancer une instruction shell arbitraire, par exemple insmod /data/local/tmp/malicious.ko, qui charge un module noyau. Le module, exécuté avec les privilèges du noyau, permet de modifier n’importe quel composant du système, de désactiver les contrôles de sécurité et d’établir une persistance.

Impact et portée

L’exploitation ne nécessite aucun accès réseau ; l’application doit simplement être installée sur le téléphone, ce qui rend le vecteur d’attaque local mais très réaliste, notamment via des magasins d’applications tiers ou des campagnes de phishing. Une fois le code exécuté, l’attaquant obtient un accès root complet, pouvant lire, modifier ou supprimer toutes les données, désactiver les mécanismes de chiffrement et installer des backdoors. Aucun incident réel n’a été signalé, mais la capacité à charger du code noyau constitue une menace critique pour la confidentialité et l’intégrité du dispositif. La recherche indique que la même chaîne de vulnérabilités affecte potentiellement tous les appareils partageant le même socle logiciel, y compris les modèles OPPO.

Réponse du fabricant et mesures d’atténuation

OnePlus a confirmé les deux failles en mai 2026, mais a refusé de publier de détails techniques tant que le correctif n’était pas déployé, invoquant un droit exclusif de divulgation et menaçant de poursuites légales. Aucun CVE n’a été attribué et aucun correctif n’est disponible à ce jour. La seule défense pratique consiste à n’installer que des applications provenant de sources fiables, limitant ainsi le point d’entrée nécessaire à l’exploitation. Les chercheurs recommandent également de surveiller les mises à jour OTA et d’appliquer immédiatement tout correctif publié. Cette affaire souligne les risques liés aux services internes exécutés en tant que root sans contrôle d’accès strict et rappelle l’importance d’une politique de divulgation transparente.