Una aplicación maliciosa instalada en determinados teléfonos OnePlus puede aprovechar dos vulnerabilidades para conseguir acceso root y tomar el control del dispositivo. OnePlus confirmó los fallos en mayo, pero, según la información publicada por el investigador Rasmus Moorats, todavía no había disponible un parche cuando hizo pública la investigación el 24 de septiembre de 2026.
El ataque requiere que la aplicación maliciosa llegue primero al teléfono, pero una vez instalada no necesita solicitar permisos especiales al usuario.
El problema: una aplicación puede llegar hasta el nivel más profundo de Android
La investigación de Rasmus Moorats describe una cadena de dos vulnerabilidades en componentes del software de OnePlus.
La combinación permite pasar de una aplicación instalada sin privilegios especiales a un nivel de acceso que termina proporcionando control root sobre el dispositivo.
El acceso root es especialmente sensible porque permite ejecutar operaciones que normalmente están restringidas a las aplicaciones convencionales. En este caso, la segunda vulnerabilidad permite llegar incluso a funciones de bajo nivel del sistema Linux utilizado por Android.
Moorats consiguió reproducir el ataque en un OnePlus 15 con la última versión de OxygenOS y también confirmó el funcionamiento de la técnica en un OnePlus 12 Pro más antiguo.
La propia compañía le comunicó que los problemas afectaban a más dispositivos de OnePlus y OPPO, aunque no concretó públicamente cuáles.
Cómo funciona la cadena de vulnerabilidades
El primer fallo se encuentra en AtlasService, un servicio de OnePlus encargado de recopilar información de depuración.
Según la investigación, este servicio presenta dos características especialmente relevantes: se ejecuta con privilegios root y acepta llamadas procedentes de aplicaciones sin verificar adecuadamente quién las realiza.
El ataque aprovecha una de esas llamadas para llegar hasta una herramienta de depuración del sistema.
El contenido proporcionado por la aplicación termina siendo incorporado a un comando del sistema sin una validación suficiente, lo que permite ejecutar instrucciones con privilegios elevados.
Sin embargo, esta primera vulnerabilidad no proporciona todavía todo el poder asociado al root convencional.
El acceso queda limitado inicialmente a una zona específica del sistema denominada dumpstate, que cuenta con restricciones adicionales.
Ahí entra en juego la segunda vulnerabilidad.
La segunda vulnerabilidad permite completar el ataque
OnePlus incluye también una herramienta de hardware denominada olc2.
Uno de sus comandos permite ejecutar instrucciones de shell proporcionadas por el usuario que lo invoca. La condición establecida por el servicio es que quien utilice esa función ya tenga privilegios de superusuario.
Precisamente ese es el privilegio que proporciona la primera vulnerabilidad.
La combinación de ambos fallos permite, según la demostración de Moorats, pasar de una aplicación normal a la ejecución de comandos en un contexto con privilegios de bajo nivel de Linux.
La consecuencia más importante es que la cadena puede llegar hasta la posibilidad de cargar código en el kernel, ampliando considerablemente el nivel de control sobre el teléfono.
No se trata, por tanto, de un simple acceso a información concreta de una aplicación: la investigación describe una cadena que termina proporcionando control a nivel del sistema.
El ataque necesita una aplicación maliciosa instalada
Existe una limitación importante.
Los fallos descritos no permiten, por sí solos, lanzar el ataque remotamente contra cualquier teléfono conectado a internet.
El escenario requiere que una aplicación maliciosa esté instalada y sea ejecutada en el dispositivo.
La diferencia es relevante: el atacante necesita conseguir que el usuario instale esa aplicación por algún medio.
Una vez instalada, sin embargo, la demostración indica que la aplicación no necesita pedir permisos especiales para iniciar la cadena de explotación.
Moorats consiguió ejecutar la técnica en un teléfono convencional que no había sido modificado previamente.
OnePlus confirmó los fallos en mayo
La cronología publicada por el investigador se remonta a abril de 2026.
Según Moorats, el proceso fue el siguiente:
- 18 de abril: comunicó los dos fallos a OnePlus.
- 20 de mayo: la compañía confirmó las vulnerabilidades y afirmó que tenía previsto solucionarlas.
- 22 de junio: OnePlus proporcionó una actualización sobre el desarrollo de la solución y pidió al investigador que esperase antes de divulgar los detalles.
- 20 de julio y 11 de septiembre: Moorats solicitó nuevas actualizaciones, sin recibir respuesta.
- 24 de septiembre: el investigador publicó su investigación.
Moorats afirma que durante ese proceso aceptó inicialmente esperar y no publicar los detalles antes del 17 de septiembre.
La publicación finalmente se produjo una semana después de esa fecha.
El conflicto entre OnePlus y el investigador
Además del problema técnico, la investigación ha puesto sobre la mesa una disputa sobre la divulgación responsable de vulnerabilidades.
OnePlus comunicó al investigador que se reservaba el control sobre el momento de publicación de los fallos.
En la respuesta que Moorats hizo pública, la compañía sostuvo que los fabricantes deben aceptar y corregir los informes de vulnerabilidades, pero defendió que eso no implica que los investigadores puedan divulgar libremente los detalles técnicos sin autorización.
OnePlus también advirtió de que una publicación no autorizada podría provocar acciones legales conforme a la legislación aplicable.
La compañía aseguró que estaba trabajando en una solución, pero, según la información disponible en el momento de la publicación de Moorats, el parche todavía no había sido distribuido.
¿Qué móviles están afectados?
Esta es una de las principales incógnitas.
OnePlus comunicó a Moorats que los mismos problemas afectaban a más dispositivos propios y de OPPO, pero no identificó públicamente todos los modelos afectados.
El investigador confirmó el funcionamiento de la cadena en:
- OnePlus 15 con la versión más reciente de OxygenOS probada.
- OnePlus 12 Pro.
Moorats también considera que el problema podría afectar a OxygenOS 16 en general, aunque esa extensión debe distinguirse de los dispositivos que la compañía haya confirmado oficialmente.
La información facilitada tampoco permite establecer con precisión el número total de terminales potencialmente vulnerables.
No hay pruebas de ataques reales
Otro elemento importante es que no existen pruebas, según la información publicada, de que estas vulnerabilidades hayan sido utilizadas en ataques reales.
La investigación demuestra que el ataque puede llevarse a cabo bajo determinadas condiciones, pero una demostración técnica no equivale a acreditar una campaña de explotación contra usuarios.
Hasta la fecha de la publicación tampoco constaba una CVE asignada por OnePlus ni un aviso público de la compañía que identificara las vulnerabilidades.
La ausencia de evidencias de explotación no elimina el riesgo técnico, pero sí impide afirmar que los fallos estén siendo utilizados actualmente contra usuarios de forma generalizada.
¿Qué pueden hacer los usuarios?
Mientras no exista una actualización que corrija las vulnerabilidades, la principal medida práctica señalada por el investigador coincide precisamente con el requisito inicial del ataque: evitar instalar aplicaciones de procedencia dudosa.
La cadena necesita que una aplicación maliciosa llegue al teléfono.
Por ello, mientras se espera una solución oficial, resulta especialmente importante:
- Instalar aplicaciones únicamente desde fuentes confiables.
- Evitar archivos APK de procedencia desconocida.
- No instalar aplicaciones recibidas mediante enlaces sospechosos.
- Mantener OxygenOS actualizado cuando OnePlus publique una corrección.
- Desconfiar de aplicaciones que intenten convencer al usuario de instalar versiones modificadas o supuestas herramientas del sistema.
Estas medidas no corrigen la vulnerabilidad del software, pero reducen la posibilidad de que un atacante pueda cumplir el requisito necesario para iniciar la cadena descrita.
No es el primer caso de acceso privilegiado en Android
El caso de OnePlus aparece además en un contexto de investigaciones recientes sobre vulnerabilidades que permiten a aplicaciones aparentemente normales alcanzar privilegios elevados en teléfonos Android.
En agosto, el investigador Lukas Maar, de la compañía de seguridad Calif, presentó una técnica diferente que, según su investigación, podía utilizar una aplicación sin permisos para obtener acceso de superusuario en dispositivos bloqueados de Samsung, Xiaomi, OPPO, OnePlus y Realme.
El método era distinto y atacaba código añadido por los fabricantes al sistema Android.
La coincidencia relevante es que ambos casos ponen el foco en una superficie de ataque que se encuentra fuera del Android estándar y dentro de las modificaciones específicas que cada fabricante incorpora a sus dispositivos.
Antecedentes con OxygenOS
OnePlus también ha afrontado anteriormente investigaciones relacionadas con vulnerabilidades en OxygenOS.
En 2025, la firma de seguridad Rapid7 informó de una vulnerabilidad que podía permitir a una aplicación acceder a mensajes SMS del usuario mediante un fallo de permisos.
Rapid7 señaló entonces que OnePlus no respondió a sus comunicaciones hasta después de que la investigación se hiciera pública.
El nuevo caso vuelve a situar en primer plano la relación entre fabricantes de teléfonos, investigadores de seguridad y procesos de divulgación de vulnerabilidades.
Un fallo técnico que deja dos cuestiones abiertas
La investigación sobre OnePlus plantea dos problemas diferentes.
El primero es estrictamente técnico: dos vulnerabilidades pueden combinarse para convertir una aplicación sin permisos especiales en una vía de acceso root, según la demostración publicada por Moorats.
El segundo tiene que ver con la respuesta ante el descubrimiento. OnePlus confirmó los fallos meses antes de su publicación, pero el parche todavía no estaba disponible cuando el investigador decidió hacer públicos los detalles.
La situación deja pendientes varias preguntas: qué modelos están realmente afectados, cuándo llegará la actualización de seguridad y si la vulnerabilidad afecta a todas las versiones relevantes de OxygenOS 16.
Por ahora, la información disponible permite afirmar que la cadena ha sido demostrada técnicamente en determinados teléfonos y que no hay evidencias aportadas de explotación real.
Hasta que OnePlus publique una corrección, la recomendación más directa para los usuarios afectados es limitar la instalación de aplicaciones a fuentes confiables y mantener el dispositivo actualizado en cuanto aparezca un parche de seguridad.


