Cerrar Menú
    Últimas noticias

    Detenido en Bruselas un fugitivo por un homicidio en un prostíbulo de Madrid en 2020

    septiembre 25, 2026

    Verstappen desvela el problema que hundió a Red Bull en Bakú: “El motor ya no funcionaba bien”

    septiembre 25, 2026

    Laura Rodríguez denuncia una agresión sexual mientras entrenaba a plena luz del día

    septiembre 25, 2026
    Facebook Instagram
    viernes, septiembre 25
    • Horóscopo
    • Horóscopo negro
    • Recetas
    • Motor
    • Viajes
    • Contacto
    Tendencias
    • Detenido en Bruselas un fugitivo por un homicidio en un prostíbulo de Madrid en 2020
    • Verstappen desvela el problema que hundió a Red Bull en Bakú: “El motor ya no funcionaba bien”
    • Laura Rodríguez denuncia una agresión sexual mientras entrenaba a plena luz del día
    • Urbagestión ofrece al Ayuntamiento de Madrid el piso de Maricarmen para un alquiler asequible
    • La AEMET pone fecha al cambio de tiempo: llegan lluvias y un descenso térmico en España
    • Compró un tanque iraquí para restaurarlo y encontró 2,4 millones de dólares en oro
    • El ictus se dispara entre los jóvenes: la incidencia casi se duplica en tres décadas
    • Pablo Motos recuerda su primera comunión: «Fue el día más triste de mi vida»
    Facebook Instagram
    El VérticeEl Vértice
    • Inicio
    • Política
    • Nacional
      • Alicante
      • Almería
      • Andalucía
      • Aragón
      • Barcelona
      • Cádiz
      • Castellón
      • Cataluña
      • Comunidad Foral de Navarra
      • Comunidad de Madrid
      • Comunidad Valenciana
      • Galicia
      • Granada
      • Jaén
      • Málaga
      • Marbella
      • Murcia
      • Oropesa del Mar
      • Sevilla
      • Zaragoza
    • Internacional
    • Economía
      • Inmobiliario
      • Autónomos
      • Criptomonedas
      • Bolsa
    • Sociedad
      • Sucesos
      • Sanidad
      • Educación
      • Medio Ambiente
      • Transporte
    • Deportes
      • Fútbol
        • Champions League
        • Fútbol de Alemania
        • Fútbol de España
        • Fútbol Femenino
        • Fútbol de Francia
        • Fútbol de Inglaterra
        • Fútbol de Italia
        • Futbol 7
      • Baloncesto
      • Tenis
      • Fórmula 1
      • Pádel
      • Béisbol
      • Boxeo
      • Motociclismo
      • Golf
      • Resultados
        • Resultados de la NBA
        • Resultados de la Premier League
    • Tecnología
      • Ciberseguridad
      • Inteligencia Artificial
      • Gaming
      • Herramientas de Inteligencia Artificial
    • Salud
      • Ciencia
      • Estilo de Vida
      • Fitness
      • Recetas
        • Recetas Españolas
        • Recetas Internacionales
        • Repostería
    • Series y Cine
      • Series y Streaming
      • Netflix
      • Cine
      • Cultura
      • Prensa rosa
    El VérticeEl Vértice
    Inicio»Tecnología»Dos fallos de OnePlus permiten obtener acceso root sin pedir permisos
    Tecnología

    Dos fallos de OnePlus permiten obtener acceso root sin pedir permisos

    septiembre 25, 2026No hay comentarios8 minutos
    Facebook Twitter LinkedIn Telegram Pinterest Tumblr Reddit WhatsApp Correo electrónico
    Compartir
    WhatsApp Facebook Twitter LinkedIn Reddit Telegram Copiar enlace Correo electrónico
    Añádenos en Google

    Una aplicación maliciosa instalada en determinados teléfonos OnePlus puede aprovechar dos vulnerabilidades para conseguir acceso root y tomar el control del dispositivo. OnePlus confirmó los fallos en mayo, pero, según la información publicada por el investigador Rasmus Moorats, todavía no había disponible un parche cuando hizo pública la investigación el 24 de septiembre de 2026.

    El ataque requiere que la aplicación maliciosa llegue primero al teléfono, pero una vez instalada no necesita solicitar permisos especiales al usuario.

    IAvatares — avatares con inteligencia artificial

    El problema: una aplicación puede llegar hasta el nivel más profundo de Android

    La investigación de Rasmus Moorats describe una cadena de dos vulnerabilidades en componentes del software de OnePlus.

    La combinación permite pasar de una aplicación instalada sin privilegios especiales a un nivel de acceso que termina proporcionando control root sobre el dispositivo.

    El acceso root es especialmente sensible porque permite ejecutar operaciones que normalmente están restringidas a las aplicaciones convencionales. En este caso, la segunda vulnerabilidad permite llegar incluso a funciones de bajo nivel del sistema Linux utilizado por Android.

    Moorats consiguió reproducir el ataque en un OnePlus 15 con la última versión de OxygenOS y también confirmó el funcionamiento de la técnica en un OnePlus 12 Pro más antiguo.

    La propia compañía le comunicó que los problemas afectaban a más dispositivos de OnePlus y OPPO, aunque no concretó públicamente cuáles.

    Cómo funciona la cadena de vulnerabilidades

    El primer fallo se encuentra en AtlasService, un servicio de OnePlus encargado de recopilar información de depuración.

    Según la investigación, este servicio presenta dos características especialmente relevantes: se ejecuta con privilegios root y acepta llamadas procedentes de aplicaciones sin verificar adecuadamente quién las realiza.

    El ataque aprovecha una de esas llamadas para llegar hasta una herramienta de depuración del sistema.

    El contenido proporcionado por la aplicación termina siendo incorporado a un comando del sistema sin una validación suficiente, lo que permite ejecutar instrucciones con privilegios elevados.

    Sin embargo, esta primera vulnerabilidad no proporciona todavía todo el poder asociado al root convencional.

    El acceso queda limitado inicialmente a una zona específica del sistema denominada dumpstate, que cuenta con restricciones adicionales.

    Ahí entra en juego la segunda vulnerabilidad.

    La segunda vulnerabilidad permite completar el ataque

    OnePlus incluye también una herramienta de hardware denominada olc2.

    Uno de sus comandos permite ejecutar instrucciones de shell proporcionadas por el usuario que lo invoca. La condición establecida por el servicio es que quien utilice esa función ya tenga privilegios de superusuario.

    Precisamente ese es el privilegio que proporciona la primera vulnerabilidad.

    La combinación de ambos fallos permite, según la demostración de Moorats, pasar de una aplicación normal a la ejecución de comandos en un contexto con privilegios de bajo nivel de Linux.

    La consecuencia más importante es que la cadena puede llegar hasta la posibilidad de cargar código en el kernel, ampliando considerablemente el nivel de control sobre el teléfono.

    No se trata, por tanto, de un simple acceso a información concreta de una aplicación: la investigación describe una cadena que termina proporcionando control a nivel del sistema.

    El ataque necesita una aplicación maliciosa instalada

    Existe una limitación importante.

    Los fallos descritos no permiten, por sí solos, lanzar el ataque remotamente contra cualquier teléfono conectado a internet.

    El escenario requiere que una aplicación maliciosa esté instalada y sea ejecutada en el dispositivo.

    La diferencia es relevante: el atacante necesita conseguir que el usuario instale esa aplicación por algún medio.

    Una vez instalada, sin embargo, la demostración indica que la aplicación no necesita pedir permisos especiales para iniciar la cadena de explotación.

    Moorats consiguió ejecutar la técnica en un teléfono convencional que no había sido modificado previamente.

    OnePlus confirmó los fallos en mayo

    La cronología publicada por el investigador se remonta a abril de 2026.

    Según Moorats, el proceso fue el siguiente:

    • 18 de abril: comunicó los dos fallos a OnePlus.
    • 20 de mayo: la compañía confirmó las vulnerabilidades y afirmó que tenía previsto solucionarlas.
    • 22 de junio: OnePlus proporcionó una actualización sobre el desarrollo de la solución y pidió al investigador que esperase antes de divulgar los detalles.
    • 20 de julio y 11 de septiembre: Moorats solicitó nuevas actualizaciones, sin recibir respuesta.
    • 24 de septiembre: el investigador publicó su investigación.

    Moorats afirma que durante ese proceso aceptó inicialmente esperar y no publicar los detalles antes del 17 de septiembre.

    La publicación finalmente se produjo una semana después de esa fecha.

    El conflicto entre OnePlus y el investigador

    Además del problema técnico, la investigación ha puesto sobre la mesa una disputa sobre la divulgación responsable de vulnerabilidades.

    OnePlus comunicó al investigador que se reservaba el control sobre el momento de publicación de los fallos.

    En la respuesta que Moorats hizo pública, la compañía sostuvo que los fabricantes deben aceptar y corregir los informes de vulnerabilidades, pero defendió que eso no implica que los investigadores puedan divulgar libremente los detalles técnicos sin autorización.

    OnePlus también advirtió de que una publicación no autorizada podría provocar acciones legales conforme a la legislación aplicable.

    La compañía aseguró que estaba trabajando en una solución, pero, según la información disponible en el momento de la publicación de Moorats, el parche todavía no había sido distribuido.

    ¿Qué móviles están afectados?

    Esta es una de las principales incógnitas.

    OnePlus comunicó a Moorats que los mismos problemas afectaban a más dispositivos propios y de OPPO, pero no identificó públicamente todos los modelos afectados.

    El investigador confirmó el funcionamiento de la cadena en:

    • OnePlus 15 con la versión más reciente de OxygenOS probada.
    • OnePlus 12 Pro.

    Moorats también considera que el problema podría afectar a OxygenOS 16 en general, aunque esa extensión debe distinguirse de los dispositivos que la compañía haya confirmado oficialmente.

    La información facilitada tampoco permite establecer con precisión el número total de terminales potencialmente vulnerables.

    No hay pruebas de ataques reales

    Otro elemento importante es que no existen pruebas, según la información publicada, de que estas vulnerabilidades hayan sido utilizadas en ataques reales.

    La investigación demuestra que el ataque puede llevarse a cabo bajo determinadas condiciones, pero una demostración técnica no equivale a acreditar una campaña de explotación contra usuarios.

    Hasta la fecha de la publicación tampoco constaba una CVE asignada por OnePlus ni un aviso público de la compañía que identificara las vulnerabilidades.

    La ausencia de evidencias de explotación no elimina el riesgo técnico, pero sí impide afirmar que los fallos estén siendo utilizados actualmente contra usuarios de forma generalizada.

    ¿Qué pueden hacer los usuarios?

    Mientras no exista una actualización que corrija las vulnerabilidades, la principal medida práctica señalada por el investigador coincide precisamente con el requisito inicial del ataque: evitar instalar aplicaciones de procedencia dudosa.

    La cadena necesita que una aplicación maliciosa llegue al teléfono.

    Por ello, mientras se espera una solución oficial, resulta especialmente importante:

    1. Instalar aplicaciones únicamente desde fuentes confiables.
    2. Evitar archivos APK de procedencia desconocida.
    3. No instalar aplicaciones recibidas mediante enlaces sospechosos.
    4. Mantener OxygenOS actualizado cuando OnePlus publique una corrección.
    5. Desconfiar de aplicaciones que intenten convencer al usuario de instalar versiones modificadas o supuestas herramientas del sistema.

    Estas medidas no corrigen la vulnerabilidad del software, pero reducen la posibilidad de que un atacante pueda cumplir el requisito necesario para iniciar la cadena descrita.

    No es el primer caso de acceso privilegiado en Android

    El caso de OnePlus aparece además en un contexto de investigaciones recientes sobre vulnerabilidades que permiten a aplicaciones aparentemente normales alcanzar privilegios elevados en teléfonos Android.

    En agosto, el investigador Lukas Maar, de la compañía de seguridad Calif, presentó una técnica diferente que, según su investigación, podía utilizar una aplicación sin permisos para obtener acceso de superusuario en dispositivos bloqueados de Samsung, Xiaomi, OPPO, OnePlus y Realme.

    El método era distinto y atacaba código añadido por los fabricantes al sistema Android.

    La coincidencia relevante es que ambos casos ponen el foco en una superficie de ataque que se encuentra fuera del Android estándar y dentro de las modificaciones específicas que cada fabricante incorpora a sus dispositivos.

    Antecedentes con OxygenOS

    OnePlus también ha afrontado anteriormente investigaciones relacionadas con vulnerabilidades en OxygenOS.

    En 2025, la firma de seguridad Rapid7 informó de una vulnerabilidad que podía permitir a una aplicación acceder a mensajes SMS del usuario mediante un fallo de permisos.

    Rapid7 señaló entonces que OnePlus no respondió a sus comunicaciones hasta después de que la investigación se hiciera pública.

    El nuevo caso vuelve a situar en primer plano la relación entre fabricantes de teléfonos, investigadores de seguridad y procesos de divulgación de vulnerabilidades.

    Un fallo técnico que deja dos cuestiones abiertas

    La investigación sobre OnePlus plantea dos problemas diferentes.

    El primero es estrictamente técnico: dos vulnerabilidades pueden combinarse para convertir una aplicación sin permisos especiales en una vía de acceso root, según la demostración publicada por Moorats.

    El segundo tiene que ver con la respuesta ante el descubrimiento. OnePlus confirmó los fallos meses antes de su publicación, pero el parche todavía no estaba disponible cuando el investigador decidió hacer públicos los detalles.

    La situación deja pendientes varias preguntas: qué modelos están realmente afectados, cuándo llegará la actualización de seguridad y si la vulnerabilidad afecta a todas las versiones relevantes de OxygenOS 16.

    Por ahora, la información disponible permite afirmar que la cadena ha sido demostrada técnicamente en determinados teléfonos y que no hay evidencias aportadas de explotación real.

    Hasta que OnePlus publique una corrección, la recomendación más directa para los usuarios afectados es limitar la instalación de aplicaciones a fuentes confiables y mantener el dispositivo actualizado en cuanto aparezca un parche de seguridad.

    Producto 1 Toqueteo

    Vestido rojo de encaje Chilirose CR 4853 con guantes

    46,95 €

    Ver en Toqueteo →
    Producto 2 Toqueteo

    Body Sarina de Beauty Night Fashion en encaje floral

    65,95 €

    Ver en Toqueteo →
    Producto 3 Toqueteo

    Body 810-TED de Obsessive negro con copas acolchadas

    50,95 €

    Ver en Toqueteo →
    Comparte. Facebook Twitter Pinterest LinkedIn Tumblr Telegram
    Artículo anteriorSánchez se defiende en Harvard: corrupción, Pegasus y el silencio sobre Zapatero
    Artículo siguiente Corp MDM: el malware Android que espía SMS y desvía llamadas en empresas logísticas

    Otras noticias

    Los centros de datos se disparan en España: 67 000 millones en juego por el boom de la IA

    septiembre 25, 2026 Economía

    EA Sports FC 27 mejora, pero llega en el peor momento por GTA VI

    septiembre 25, 2026 Gaming

    TeamFiltration compromete siete cuentas de Microsoft 365 con contraseñas predeterminadas

    septiembre 25, 2026 Ciberseguridad
    Añadir un comentario
    Dejar una respuesta Cancelar respuesta

    Demo
    Demo
    Últimas noticias

    Detenido en Bruselas un fugitivo por un homicidio en un prostíbulo de Madrid en 2020

    septiembre 25, 2026

    Verstappen desvela el problema que hundió a Red Bull en Bakú: “El motor ya no funcionaba bien”

    septiembre 25, 2026

    Laura Rodríguez denuncia una agresión sexual mientras entrenaba a plena luz del día

    septiembre 25, 2026
    Demo
    Demo

    El Vértice es un diario digital que analiza la realidad desde el punto donde todo converge: los hechos, el contexto y las consecuencias.
    Política, economía, sociedad y actualidad explicadas con profundidad, criterio y visión crítica.
    No seguimos el ruido. Vamos al fondo.
    Porque entender lo que pasa hoy es clave para decidir mañana.

    Facebook Instagram
    Lo último

    Detenido en Bruselas un fugitivo por un homicidio en un prostíbulo de Madrid en 2020

    septiembre 25, 2026

    Verstappen desvela el problema que hundió a Red Bull en Bakú: “El motor ya no funcionaba bien”

    septiembre 25, 2026

    Laura Rodríguez denuncia una agresión sexual mientras entrenaba a plena luz del día

    septiembre 25, 2026
    © 2026 El Vértice, tu canal de noticias en español
    • Inicio
    • Contacto
    • Publicidad
    • Aviso legal
    • Política de privacidad
    • Política de cookies
    • Términos y condiciones

    Escriba arriba y pulse Enter para buscar. Pulse Esc para cancelar.

    Gestionar consentimiento
    Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
    Funcional Siempre activo
    El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
    Preferencias
    El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
    Estadísticas
    El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
    Marketing
    El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
    • Administrar opciones
    • Gestionar los servicios
    • Gestionar {vendor_count} proveedores
    • Leer más sobre estos propósitos
    Ver preferencias
    • {title}
    • {title}
    • {title}
    Mundial