LONDON (IT BOLTWISE) – Ein Sicherheitsforscher zeigt, wie eine bösartige Android-App auf OnePlus-Geräten ohne jegliche Sonderberechtigungen Root erlangen kann. Der Angriff nutzt zwei von OnePlus bereitgestellte Dienste, die allein durch unsaubere Aufrufprüfungen missbraucht werden. OnePlus räumte die Schwachstellen im Mai ein und kündigte einen Fix an, blieb jedoch beim Veröffentlichungskonflikt. Bis dahin gilt als praktische Schutzmaßnahme vor allem das strikte Vertrauen in die App-Quelle.

Für viele Nutzer klingt der Begriff „Root“ nach etwas, das nur durch klassische Manipulationen wie Bootloader-Entsperrung oder nachträgliches Flashen erreichbar ist. Die aktuelle Meldung aus der Android-Sicherheitsforschung dreht dieses Bild: Auf einem OnePlus 15 mit aktueller OxygenOS-Version lässt sich Root-Zugriff durch eine App erreichen, die der Angreifer zuvor auf dem Gerät installiert. Entscheidend dabei ist, dass die App keinerlei spezielle Berechtigungen anfordern muss und dem Nutzer keine typischen Installations- oder Laufzeit-Hinweise im Sinne einer klaren Rechteeskalation präsentiert. Der Forscher Rasmus Moorats beschreibt dabei keine theoretische Schwachstelle, sondern einen konkreten zweistufigen Missbrauch der OnePlus-eigenen Software-Bausteine.
Technisch setzt der Angriff auf eine Kombination aus fehlender Authentisierung innerhalb eines Diagnose-Services und einem nachgelagerten Kommandoausführer. Der erste Baustein heißt AtlasService: Er sammelt Debugging-Daten, läuft als Root und nimmt Funktionsaufrufe von jeder App entgegen, ohne zu prüfen, wer der Aufrufer ist. In dem beschriebenen Ablauf gelangt der Text einer App in eine Systemoperation, bei der das Input nicht ausreichend validiert wird; stattdessen wird er ungeprüft in einen Systembefehl „eingeworfen“. Dadurch erhält die App zwar zunächst nur Kontrolle in einer eingeschränkten Systemzone namens dumpstate. Genau diese Begrenzung reicht aber als Startsignal, um im zweiten Schritt weiter zu eskalieren.
Der zweite Schritt erfolgt über einen weiteren von OnePlus ausgelieferten Dienst: olc2, ein Hardware-Helper, der Shell-Kommandos ausführt, sobald er solche Befehle vom Caller erhält. Seine einzige Schutzannahme ist dabei, dass der Aufrufer bereits Root ist. Da AtlasService die App in die dumpstate-Zone hebt, erfüllt der Angreifer diese Bedingung. In der Folge läuft der Befehl nicht mehr nur innerhalb einer „abgesicherten“ Umgebung, sondern in einem Bereich, der weitreichende Linux-Privilegien freigibt. Laut Beschreibung umfasst das sogar Möglichkeiten auf Kernel-Niveau, etwa das Laden von Kernel-Code. Damit kippt der Angriff von einer lokalen Debug-Umgebung hin zu echter Systemkontrolle, die die typische Rechte- und Zugriffsschranke eines Android-App-Prozesses sprengt.
Der entscheidende Punkt für den Alltag ist gleichzeitig die Einschränkung der Reichweite: Der Angriff ist lokal, weil die bösartige App zunächst installiert und aktiv sein muss. Es handelt sich also nicht um einen „Remote-Exploit“, den man allein über eine Website oder eine eingehende Nachricht auslösen könnte. Sobald die App jedoch einmal auf dem Gerät existiert, braucht sie keine Sonderberechtigungen, und Moorats beschreibt, dass der Erfolg auch auf einem „stock“-Gerät funktionierte, also ohne Modifikationen am System. Er bestätigte die Problematik außerdem auf einem älteren OnePlus 12 Pro und erwartet den gleichen Grundfehler über OxygenOS 16 hinweg. Ergänzend kommt hinzu, dass OnePlus und OPPO ihre Software-Basis gemeinsam aufbauen; deshalb deckte OnePlus die Aussage, die gleichen Schwachstellen träfen auch OPPO-Geräte, aber ohne zu konkretisieren, welche Modelle betroffen sein sollen.
Die zeitliche und kommunikative Komponente ist damit fast genauso interessant wie der technische Ablauf. Nach Moorats Beschreibung läuft der Prozess über mehrere Monate: Am 18. April 2026 meldete er die beiden Schwachstellen an OnePlus, bis Ende Mai bestätigte das Unternehmen die Problematik und nannte zugleich, es entscheide allein über die Offenlegung. Gleichzeitig warnte OnePlus vor möglichen rechtlichen Konsequenzen, falls Moorats die Details ohne Erlaubnis veröffentliche. Moorats berichtet, dass OnePlus später in der zweiten Jahreshälfte einen Fix in Aussicht stellte und um Zurückhaltung bat; er habe sich auf ein Nicht-Veröffentlichen bis zum 17. September geeinigt. Dennoch veröffentlichte er am 24. September, als noch kein Fix verfügbar war und auch keine CVE-Zuordnung oder öffentliche Schwachstellenmitteilung, die die Lücken konkret benennt, auffindbar gewesen sei. In dem Kontext argumentierte OnePlus unter anderem mit europäischen Vorgaben: Hersteller müssten Meldungen entgegennehmen und beheben, dürften aber offenbar nicht automatisch akzeptieren, dass Forscher vollständige technische Details ohne Einwilligung teilen.
Was bedeutet das für Unternehmen und Security-Teams in der Praxis? Solange keine Lösung ausgerollt ist, bleibt als „funktionale“ Abwehr zunächst genau die Bedingung des Angriffs: Eine bösartige App muss installiert sein. Konkret heißt das, dass App-Installationen restriktiver gesteuert und Quellen konsequenter geprüft werden sollten – etwa durch Policies, die nur vertrauenswürdige Stores oder in Unternehmensumgebungen signierte Installationspfade erlauben. Technisch gesehen zeigt der Fall außerdem, wie gefährlich es ist, wenn Debug- oder Diagnose-Komponenten im Root-Kontext als „offene Schnittstelle“ implementiert werden: Schon ein unsicherer Übergabepfad kann aus einem geschützten Privileged-Modus eine Eintrittskarte für den kompletten Systemzugriff werden. Daneben ordnet sich die Meldung in eine breitere Serie aktueller Root- und Privilege-Eskalationen ein: Unabhängig davon wurde im vergangenen Jahr ebenfalls berichtet, dass Apps auf mehreren Android-Flaggschiffen trotz fehlender Berechtigungen nachweislich tiefer in das System eindringen konnten, etwa durch Schwächen in vom Hersteller mitgelieferten Android-Code-Bereichen. Auch das schnelle oder späte Reagieren auf Meldungen wird dabei zunehmend als Teil des Risikoprofils wahrgenommen.
Für die nächsten Wochen wird entscheidend sein, wie schnell OxygenOS-Updates die betroffenen Pfade schließen und wie transparent dabei kommuniziert wird, ohne den Forschungskonflikt zu verschärfen. Sicherheitsteams sollten parallel prüfen, ob in ihrem Gerätepark die betroffenen OnePlus/OPPO-Varianten überhaupt in Betrieb sind und wie lange bis zur jeweiligen Patch-Verfügbarkeit realistischerweise vergeht. Der Fall unterstreicht außerdem einen Grundsatz für Hersteller: Selbst wenn ein Fehler „nur“ in einem Dump-/Debug-Kontext beginnt, kann die Architektur-Kette mit dem falschen Guard-Szenario dazu führen, dass am Ende die komplette Systemebene verfügbar wird. Bis der Fix ausgerollt ist, bleibt daher vor allem die Reduktion der Angriffsfläche über vertrauenswürdige App-Quellen die wirksamste operative Maßnahme.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "OnePlus-Kette: Apps ohne Rechte erhalten Root-Zugriff in OxygenOS" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "OnePlus-Kette: Apps ohne Rechte erhalten Root-Zugriff in OxygenOS" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »OnePlus-Kette: Apps ohne Rechte erhalten Root-Zugriff in OxygenOS« bei Google Deutschland suchen, bei Bing oder Google News!