OnePlus’taki yamalanmamış açıklar yüklü Android uygulamalarına root verdi

Anasayfa » OnePlus’taki yamalanmamış açıklar yüklü Android uygulamalarına root verdi
OnePlus’taki yamalanmamış açıklar yüklü Android uygulamalarına root verdi

OnePlus cihazlarında bulunan ve henüz kapatılmayan iki açık, telefona önceden yüklenmiş bir Android uygulamasının kullanıcıdan izin almadan root yetkisi kazanmasına yol açtı. Güvenlik araştırmacısı, bu zincirin OnePlus’ın bazı modellerinde ve OPPO tarafındaki bazı cihazlarda da geçerli olduğunu, ancak şirketin hangi modelleri etkilediğini açıklamadığını aktardı.

Araştırmacının paylaştığı bilgilere göre, saldırı uzaktan değil cihazın içine yerleştirilmiş kötü amaçlı bir uygulama üzerinden çalışıyor. Yani saldırganın önce telefonu hedef uygulamayla buluşturması gerekiyor. Buna rağmen uygulama hiçbir izin istemiyor, kullanıcıya herhangi bir uyarı göstermiyor ve stok bir OnePlus telefonda da başarıyla çalışıyor.

Şirket, iki açığı Mayıs ayında doğruladı. Aynı yanıtında, güvenlik açığının ne zaman kamuya açıklanacağına yalnızca kendisinin karar verdiğini savundu ve izinsiz yayımlama halinde hukuki sorumluluk doğabileceği uyarısında bulundu. Araştırmacı ise 24 Eylül’de, o tarihe kadar OnePlus’tan bir düzeltme çıkmadığı için bulgularını yayımladı.

OnePlus’ın araştırmacıya ilettiği tutum metninde, yamayı yayımlamaya hazırlandığını belirttiği, buna karşın “güvenlik açığı ifşasında münhasır nihai hakka” sahip olduğunu ileri sürdüğü görüldü. Şirket, düzeltme dağıtılsa bile araştırmacıların tam teknik ayrıntıları kendi başlarına yayımlamaması gerektiğini savundu. Avrupa’daki siber güvenlik kurallarının üreticileri bildirimleri kabul etmeye ve yamalamaya zorladığını, ancak araştırmacılara üreticinin onayı olmadan açıklama yapma hakkı vermediğini iddia etti. Yanıtta, izin olmadan yayın yapılması halinde “ilgili hukuki sorumlulukların geçerli yasalara uygun biçimde takip edileceği” de yazdı.

Teknik zincirin ilk halkası AtlasService adlı OnePlus servisine dayanıyor. Bu servis hata ayıklama verisi topluyor, root yetkisiyle çalışıyor ve kimden çağrı geldiğini doğrulamadan herhangi bir uygulamadan isteği kabul ediyor. Araştırmacının bulduğu zayıflık da burada başlıyor: Özel olarak hazırlanmış bir çağrı, OnePlus’ın hata ayıklama aracına ulaşıyor ve uygulamanın metnini denetim yapmadan sistem komutunun içine bırakıyor. Böylece uygulama root yetkisi elde ediyor, ancak yalnızca dumpstate adı verilen ve normal root’un yapabildiği her şeyi yapamayan sınırlı bir sistem alanı içinde.

İkinci açık bu aşamada devreye giriyor. OnePlus’ın donanım yardımcı hizmeti olc2, kendisine gelen herhangi bir kabuk komutunu çalıştıran bir komutla geliyor. Buradaki tek koruma, çağrıyı yapan tarafın zaten root olması. İlk açık bu şartı sağladığı için zincir tamamlanıyor. Komut bu kez düşük seviyeli Linux ayrıcalıklarının tamamını veren bir alanda çalışıyor. Bu yetkiler arasında kernel kodu yükleme imkânı da yer alıyor ve uygulama cihaz üzerinde sistem düzeyinde denetim elde ediyor.

Bulguya göre saldırı yerel nitelikte. Kötü amaçlı uygulamanın önce telefona kurulmuş ve çalışıyor olması gerekiyor; bu nedenle internet üzerinden tek başına başlatılamıyor. Buna karşın uygulama ek izin istemiyor ve kullanıcıdan onay penceresi göstermiyor. Araştırmacı, aynı tekniğin değiştirilmemiş bir stok telefonda da işe yaradığını belirtti.

Şimdiye kadar bu açıkların gerçek bir saldırıda kullanıldığına dair bir belirti bulunmuyor. Araştırmacı, aynı yöntemi daha eski bir OnePlus 12 Pro cihazında da doğruladığını ve OxygenOS 16 genelinde de benzer bir durum beklediğini aktardı. OnePlus ile OPPO’nun telefonlarında ortak yazılım tabanı kullanması, şirketin uyarısının iki markayı birden kapsamasının nedeni olarak gösterildi.

OnePlus, açıklama sırasında bu açıklar için henüz bir CVE numarası da atamadı. Şirkete ait resmi bir güvenlik duyurusu da yayımlanmış görünmüyor. Yama gelene kadar en pratik savunma, saldırının başlaması için gereken ilk adımı engellemekten geçiyor: telefona yalnızca güvenilen kaynaklardan uygulama kurmak. Çünkü zincir, kötü amaçlı uygulama cihaza yerleşmeden çalışmıyor.

Taraflar arasındaki süreç yaklaşık beş ay sürdü. Araştırmacı 18 Nisan 2026’da iki açığı OnePlus’a bildirdi. 20 Mayıs’ta şirket bulguları doğruladı, açıklama üzerinde tek yetkinin kendisinde olduğunu söyledi ve yayın yapılırsa hukuki sorumluluk doğabileceğini bildirdi. 22 Haziran’da OnePlus, düzeltme sürecine ilişkin bir güncelleme paylaştı ve araştırmacıdan beklemesini istedi; araştırmacı da 17 Eylül’den önce yayın yapmamayı kabul etti. 20 Temmuz ve 11 Eylül tarihlerindeki güncelleme taleplerine ise yanıt alamadı. 24 Eylül’de de bulgularını kamuya açtı.

Bu olay, amiral gemisi Android telefonlarda yüklü bir uygulamanın kök yetkiye ulaşabildiği son örneklerden biri. Ağustos ayında güvenlik firması Calif’ten Lukas Maar, farklı bir teknikle Samsung, Xiaomi, OPPO, OnePlus ve Realme’nin en güncel yazılımlarını çalıştıran kilitli telefonlarda, izinsiz bir uygulamayı root seviyesine taşıdığını göstermişti. O çalışma, üreticilerin Android’e eklediği koda saldırarak aynı sonuca ulaşmıştı.

OnePlus’ın araştırmacılara geç dönüş yaptığı başka bir örnek de 2025’te kayda geçti. Rapid7, OxygenOS’taki ayrı bir açıkta herhangi bir uygulamanın kullanıcının mesajlarını okuyabildiğini bildirdi ve şirketin kamuoyu öncesinde yanıt vermediğini açıkladı. Bu son vakada da açıklama sürecindeki gecikme, teknik zafiyet kadar tartışmanın bir parçası haline geldi.