LONDON (IT BOLTWISE) – Ein Sicherheitsforscher zeigt, wie eine bösartige Android-App auf OnePlus-Geräten ohne jegliche Sonderberechtigungen Root erlangen kann. Der Angriff nutzt zwei von OnePlus bereitgestellte Dienste, die allein durch unsaubere Aufrufprüfungen missbraucht werden. OnePlus räumte die Schwachstellen im Mai ein und kündigte einen Fix an, blieb jedoch beim Veröffentlichungskonflikt. Bis dahin gilt als praktische Schutzmaßnahme vor allem das strikte Vertrauen in die App-Quelle.

OnePlus-Kette: Apps ohne Rechte erhalten Root-Zugriff in OxygenOS
OnePlus-Kette: Apps ohne Rechte erhalten Root-Zugriff in OxygenOS (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Für viele Nutzer klingt der Begriff „Root“ nach etwas, das nur durch klassische Manipulationen wie Bootloader-Entsperrung oder nachträgliches Flashen erreichbar ist. Die aktuelle Meldung aus der Android-Sicherheitsforschung dreht dieses Bild: Auf einem OnePlus 15 mit aktueller OxygenOS-Version lässt sich Root-Zugriff durch eine App erreichen, die der Angreifer zuvor auf dem Gerät installiert. Entscheidend dabei ist, dass die App keinerlei spezielle Berechtigungen anfordern muss und dem Nutzer keine typischen Installations- oder Laufzeit-Hinweise im Sinne einer klaren Rechteeskalation präsentiert. Der Forscher Rasmus Moorats beschreibt dabei keine theoretische Schwachstelle, sondern einen konkreten zweistufigen Missbrauch der OnePlus-eigenen Software-Bausteine.

Technisch setzt der Angriff auf eine Kombination aus fehlender Authentisierung innerhalb eines Diagnose-Services und einem nachgelagerten Kommandoausführer. Der erste Baustein heißt AtlasService: Er sammelt Debugging-Daten, läuft als Root und nimmt Funktionsaufrufe von jeder App entgegen, ohne zu prüfen, wer der Aufrufer ist. In dem beschriebenen Ablauf gelangt der Text einer App in eine Systemoperation, bei der das Input nicht ausreichend validiert wird; stattdessen wird er ungeprüft in einen Systembefehl „eingeworfen“. Dadurch erhält die App zwar zunächst nur Kontrolle in einer eingeschränkten Systemzone namens dumpstate. Genau diese Begrenzung reicht aber als Startsignal, um im zweiten Schritt weiter zu eskalieren.

Der zweite Schritt erfolgt über einen weiteren von OnePlus ausgelieferten Dienst: olc2, ein Hardware-Helper, der Shell-Kommandos ausführt, sobald er solche Befehle vom Caller erhält. Seine einzige Schutzannahme ist dabei, dass der Aufrufer bereits Root ist. Da AtlasService die App in die dumpstate-Zone hebt, erfüllt der Angreifer diese Bedingung. In der Folge läuft der Befehl nicht mehr nur innerhalb einer „abgesicherten“ Umgebung, sondern in einem Bereich, der weitreichende Linux-Privilegien freigibt. Laut Beschreibung umfasst das sogar Möglichkeiten auf Kernel-Niveau, etwa das Laden von Kernel-Code. Damit kippt der Angriff von einer lokalen Debug-Umgebung hin zu echter Systemkontrolle, die die typische Rechte- und Zugriffsschranke eines Android-App-Prozesses sprengt.

Der entscheidende Punkt für den Alltag ist gleichzeitig die Einschränkung der Reichweite: Der Angriff ist lokal, weil die bösartige App zunächst installiert und aktiv sein muss. Es handelt sich also nicht um einen „Remote-Exploit“, den man allein über eine Website oder eine eingehende Nachricht auslösen könnte. Sobald die App jedoch einmal auf dem Gerät existiert, braucht sie keine Sonderberechtigungen, und Moorats beschreibt, dass der Erfolg auch auf einem „stock“-Gerät funktionierte, also ohne Modifikationen am System. Er bestätigte die Problematik außerdem auf einem älteren OnePlus 12 Pro und erwartet den gleichen Grundfehler über OxygenOS 16 hinweg. Ergänzend kommt hinzu, dass OnePlus und OPPO ihre Software-Basis gemeinsam aufbauen; deshalb deckte OnePlus die Aussage, die gleichen Schwachstellen träfen auch OPPO-Geräte, aber ohne zu konkretisieren, welche Modelle betroffen sein sollen.

Die zeitliche und kommunikative Komponente ist damit fast genauso interessant wie der technische Ablauf. Nach Moorats Beschreibung läuft der Prozess über mehrere Monate: Am 18. April 2026 meldete er die beiden Schwachstellen an OnePlus, bis Ende Mai bestätigte das Unternehmen die Problematik und nannte zugleich, es entscheide allein über die Offenlegung. Gleichzeitig warnte OnePlus vor möglichen rechtlichen Konsequenzen, falls Moorats die Details ohne Erlaubnis veröffentliche. Moorats berichtet, dass OnePlus später in der zweiten Jahreshälfte einen Fix in Aussicht stellte und um Zurückhaltung bat; er habe sich auf ein Nicht-Veröffentlichen bis zum 17. September geeinigt. Dennoch veröffentlichte er am 24. September, als noch kein Fix verfügbar war und auch keine CVE-Zuordnung oder öffentliche Schwachstellenmitteilung, die die Lücken konkret benennt, auffindbar gewesen sei. In dem Kontext argumentierte OnePlus unter anderem mit europäischen Vorgaben: Hersteller müssten Meldungen entgegennehmen und beheben, dürften aber offenbar nicht automatisch akzeptieren, dass Forscher vollständige technische Details ohne Einwilligung teilen.

Was bedeutet das für Unternehmen und Security-Teams in der Praxis? Solange keine Lösung ausgerollt ist, bleibt als „funktionale“ Abwehr zunächst genau die Bedingung des Angriffs: Eine bösartige App muss installiert sein. Konkret heißt das, dass App-Installationen restriktiver gesteuert und Quellen konsequenter geprüft werden sollten – etwa durch Policies, die nur vertrauenswürdige Stores oder in Unternehmensumgebungen signierte Installationspfade erlauben. Technisch gesehen zeigt der Fall außerdem, wie gefährlich es ist, wenn Debug- oder Diagnose-Komponenten im Root-Kontext als „offene Schnittstelle“ implementiert werden: Schon ein unsicherer Übergabepfad kann aus einem geschützten Privileged-Modus eine Eintrittskarte für den kompletten Systemzugriff werden. Daneben ordnet sich die Meldung in eine breitere Serie aktueller Root- und Privilege-Eskalationen ein: Unabhängig davon wurde im vergangenen Jahr ebenfalls berichtet, dass Apps auf mehreren Android-Flaggschiffen trotz fehlender Berechtigungen nachweislich tiefer in das System eindringen konnten, etwa durch Schwächen in vom Hersteller mitgelieferten Android-Code-Bereichen. Auch das schnelle oder späte Reagieren auf Meldungen wird dabei zunehmend als Teil des Risikoprofils wahrgenommen.

Für die nächsten Wochen wird entscheidend sein, wie schnell OxygenOS-Updates die betroffenen Pfade schließen und wie transparent dabei kommuniziert wird, ohne den Forschungskonflikt zu verschärfen. Sicherheitsteams sollten parallel prüfen, ob in ihrem Gerätepark die betroffenen OnePlus/OPPO-Varianten überhaupt in Betrieb sind und wie lange bis zur jeweiligen Patch-Verfügbarkeit realistischerweise vergeht. Der Fall unterstreicht außerdem einen Grundsatz für Hersteller: Selbst wenn ein Fehler „nur“ in einem Dump-/Debug-Kontext beginnt, kann die Architektur-Kette mit dem falschen Guard-Szenario dazu führen, dass am Ende die komplette Systemebene verfügbar wird. Bis der Fix ausgerollt ist, bleibt daher vor allem die Reduktion der Angriffsfläche über vertrauenswürdige App-Quellen die wirksamste operative Maßnahme.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - OnePlus-Kette: Apps ohne Rechte erhalten Root-Zugriff in OxygenOS - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "OnePlus-Kette: Apps ohne Rechte erhalten Root-Zugriff in OxygenOS".
Stichwörter AI Android App-schutz Artificial Intelligence Cybersecurity Debugging Dumpstate Hacker IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Oneplus Oxygenos Privilege-escalation Root Sicherheitslücke
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "OnePlus-Kette: Apps ohne Rechte erhalten Root-Zugriff in OxygenOS" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "OnePlus-Kette: Apps ohne Rechte erhalten Root-Zugriff in OxygenOS" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »OnePlus-Kette: Apps ohne Rechte erhalten Root-Zugriff in OxygenOS« bei Google Deutschland suchen, bei Bing oder Google News!


    1.195 Leser gerade online auf IT BOLTWISE
    KI-Jobs