Die Angriffskette beginnt bei AtlasService, einem OnePlus-Dienst zum Sammeln von Debugging-Daten. Er läuft mit Root-Rechten und nimmt Aufrufe beliebiger Apps entgegen, ohne zu prüfen, wer ihn anspricht. Ein präparierter Aufruf erreicht ein OnePlus-Debugging-Werkzeug, das den übergebenen Text ungeprüft in einen Systembefehl einsetzt. Damit erhält die App Root – allerdings zunächst nur innerhalb der eingeschränkten Systemzone dumpstate, die nicht alles darf, was Root sonst erlaubt.
Den Rest erledigt die zweite Lücke. OnePlus liefert mit olc2 einen Hardware-Hilfsdienst aus, der einen Befehl kennt, mit dem sich beliebige Shell-Anweisungen ausführen lassen. Einzige Absicherung: Der Aufrufer muss bereits Root sein – genau das liefert der erste Fehler. Die Ausführung erfolgt dann in einer Zone mit sämtlichen systemnahen Linux-Privilegien, inklusive der Möglichkeit, Kernel-Code zu laden. Damit kontrolliert die App das Gerät auf Systemebene.
Der Angriff ist rein lokal: Eine bösartige App muss zuvor installiert sein und laufen, aus dem Netz heraus lässt sich die Kette nicht auslösen. Ist die App aber einmal da, braucht sie keine Berechtigungen und zeigt dem Nutzer keine Abfrage. Moorats demonstrierte das auf einem unveränderten Seriengerät. Hinweise auf eine Ausnutzung in realen Angriffen gibt es nicht.
Den Angriff bestätigte Moorats zusätzlich auf einem älteren OnePlus 12 Pro; er geht davon aus, dass das Problem OxygenOS 16 generell betrifft. OnePlus und OPPO bauen ihre Geräte auf gemeinsamer Software auf – daher der Hinweis des Herstellers auf beide Marken.
Ungewöhnlich deutlich fiel die Antwort des Unternehmens aus, die Moorats vollständig veröffentlichte. OnePlus erklärte darin, ein Fix sei eingeplant, beanspruchte zugleich aber das u201eausschließliche endgültige Recht der Schwachstellen-Offenlegungu201c und teilte mit, dass Forscher auch nach Auslieferung eines Patches keine vollständigen technischen Details im Alleingang veröffentlichen dürften. Zur Begründung verwies das Unternehmen auf europäische Cybersicherheitsvorgaben: Diese verpflichteten Hersteller zwar, Meldungen anzunehmen und zu beheben, erlaubten Forschern aber keine Offenlegung ohne Zustimmung des Herstellers. Bei einer Veröffentlichung ohne Erlaubnis werde OnePlus u201eentsprechende rechtliche Haftungsansprüche nach geltendem Recht verfolgenu201c.
Der Fall ist nicht der einzige jüngere Nachweis, dass eine installierte App auf Android-Spitzenmodellen Root erreichen kann. Im August zeigte Lukas Maar, Forscher bei der Sicherheitsfirma Calif, eine andere Technik: Eine App ohne Berechtigungen erlangte Root auf gesperrten Geräten mit aktueller Firmware von Samsung, Xiaomi, OPPO, OnePlus und Realme, indem sie herstellereigene Ergänzungen am Android-Code angriff.
Auch beim Umgang mit Meldungen fällt OnePlus nicht zum ersten Mal auf: 2025 berichtete Rapid7 über eine separate OxygenOS-Schwachstelle, durch die jede App die SMS eines Nutzers mitlesen konnte. Nach Angaben der Firma reagierte OnePlus erst, nachdem die Forschung öffentlich war.
