OnePlus 15: Schwere OxygenOS-Lücke gewährt vollen Root-Zugriff

OnePlus 15 Farben Header
Quelle: OnePlus
Verpasse keine News, folge mir auf WhatsApp, Mastodon oder Google News

Sicherheitsanalysen im Android-Bereich zeigen selten so drastisch, wo Herstellercode scheitert. Ein unberechtigter Aufruf im Hintergrund reicht aus, um dem Flaggschiff OnePlus 15 ohne jede Rechteabfrage voller Root-Zugriff (uid 0) zu verschaffen. Der Entdecker Rasmus Moorats beweist: Eine herkömmliche APK aus ungeschützter Quelle übernimmt das komplette System.

AtlasService und olc2: Wenn hauseigene Bloatware die Android-Sandbox aushebelt

Das Problem liegt nicht im AOSP-Fundament, sondern in den hauseigenen Erweiterungen für OxygenOS 16 auf Basis von Android 16. Der Hintergrunddienst AtlasService nimmt Befehle jeglicher App ohne Rechteprüfung entgegen. Über eine klassische Command-Injection im Hilfsprogramm audioDumpInfo hebelt der Angreifer die Rechte aus und landet als uid 0 in der SELinux-Domäne dumpstate.

Von dort dient der Vendor-HAL-Dienst olc2 als finaler Türöffner. Dessen Funktion doShell() führt Befehle an /vendor/bin/sh direkt aus, sobald die anrufende UID 0 ist. Durch diesen Zweistufen-Exploit wechselt der Schadcode in die Domäne vendor_qti_init_shell mit nahezu uneingeschränkten Linux-Kernel-Capabilities. Ein Angreifer kann eigene Kernel-Module laden, Speicher auslesen und die Android-Sandbox hemmungslos umgehen.

Anwaltsdrohungen statt prompter Flickarbeit

Besonders unangenehm fällt das Verhalten des Herstellers auf. Moorats meldete die Lücke bereits am 18. April 2026. Statt den Fehler umgehend zu beheben, drohte OnePlus dem Forscher am 20. Mai 2026 mit rechtlichen Schritten im Falle einer Veröffentlichung. Erst ein ultimatives 90-Tage-Fenster erzwang das Einlenken des Konzerns.

Für das OnePlus 15 schließt die Firmware CPH2745_16.0.10.500(EX01) vom 18. August 2026 die Einfallstore. Der Vorfall unterstreicht jedoch die Trägheit herkömmlicher Patch-Zyklen. Wenn Hersteller bei den monatlichen Android-Sicherheitsupdates mehrmonatige Verteilungsfenster nutzen, bleiben Nutzer unötig lange verwundbar.

169 Modelle verwundbar: Das Support-Problem in der Praxis

Die Schwachstelle beschränkt sich nicht auf ein einziges Gerät. Insgesamt 169 Smartphone-Modelle der Marken OnePlus, OPPO und realme tragen den anfälligen Code. Bis Ende September 2026 wurden 151 Modelle gepatcht, während 18 Modelle noch bis Oktober auf Aktualisierungen warten.

Solange Patches fehlen, bleibt das Sicherheitsrisiko für ungepatchte Android-Geräte hoch. Nutzer sollten Apps aus Drittquellen meiden, um Schadcode die initiale Ausführung zu verwehren. Der Fall belegt einmal mehr, dass proprietäre Hersteller-Dienste das größte Einfallstor im mobilen Ökosystem bleiben.

Google bevorzugte Quelle Schmidtis Blog Schmidtis Blog zu Deiner bevorzugten Quelle bei Google hinzufügen

Links mit einem * sind Partner-Links. Durch einen Klick darauf gelangt ihr direkt zum Anbieter. Solltet ihr euch dort für einen Kauf entscheiden, erhalte ich eine kleine Provision. Für euch ändert sich am Preis nichts. Danke für eure Unterstützung!

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert