Son günlerde, OnePlus 15 modelinin en son OxygenOS sürümünü kullanan bir cihazda, kullanıcıların herhangi bir özel izin vermeden zararlı bir uygulama ile kök erişimi sağlanabileceği ortaya çıktı. Araştırmacı Rasmus Moorats, OnePlus'ın kendi yazılımındaki iki açığı birleştirerek, Android telefonlar üzerinde en yüksek kontrol seviyesine ulaşmayı başardı.
OnePlus ve OPPO Cihazları Etkileniyor
OnePlus, bu güvenlik açıklarının yalnızca OnePlus 15 ile sınırlı olmadığını, aynı zamanda birçok diğer OnePlus ve OPPO cihazını da etkilediğini doğruladı. Ancak, hangi modellerin etkilendiğine dair herhangi bir bilgi vermedi. Moorats, bu açığı 24 Eylül'de yayımladı, o tarihe kadar OnePlus herhangi bir düzeltme yayımlamamıştı.
Güvenlik Açıkları ve Çalışma Prensibi
Moorats, ilk açığı OnePlus'ın AtlasService adı verilen bir hizmetinde buldu. Bu hizmet, hata ayıklama verilerini toplamak için kök izinleriyle çalışıyor ve gelen çağrılara kontrol yapmadan yanıt veriyor. Zararlı bir uygulama, bu hizmet aracılığıyla kök erişimi elde edebilir. İkinci açık ise olc2 adlı bir donanım yardımcı hizmetinde bulunuyor; bu hizmet, aldığı her komutu çalıştırabiliyor ve yalnızca kök izinlerine sahip bir çağrıyı kabul ediyor. Bu durum, zararlı uygulamanın cihazın sistem seviyesinde kontrol sağlamasına olanak tanıyor.
Kullanıcılar Ne Yapmalı?
Bu tür bir saldırı yerel olarak gerçekleşiyor; yani zararlı bir uygulamanın öncelikle telefona yüklenmesi gerekiyor. İnternetten başlatılamıyor. Ancak bir kez yüklendiğinde, uygulama hiçbir izin istemiyor ve kullanıcıya herhangi bir bildirim göstermiyor. Moorats, bu açığın daha eski bir OnePlus 12 Pro modelinde de test edildiğini ve OxygenOS 16 genelinde benzer sorunların yaşanabileceğini belirtti.
OnePlus'ın Tepkisi ve Gelecekteki Adımlar
OnePlus, bu güvenlik açıklarını doğruladıktan sonra, sorunun kamuoyuna açıklanması konusunda tek taraflı kontrol hakkına sahip olduğunu ve izinsiz yayımlamanın yasal sonuçları olabileceğini bildirdi. Şirket, Avrupa siber güvenlik kurallarının üreticilerin raporları kabul etmesini ve düzeltmesini gerektirdiğini, ancak araştırmacıların bu bilgileri açıklamasının üreticinin iznine bağlı olduğunu savundu.
Moorats, OnePlus'a 18 Nisan 2026'da bu açıkları bildirdiğini, Mayıs ayında şirketin bunları doğruladığını, ancak düzeltme için bir tarih vermediğini aktardı. OnePlus, henüz herhangi bir CVE (Common Vulnerabilities and Exposures) tahsis etmedi ve güvenlik açığına dair bir duyuru yapmadı. Düzeltme yayımlanana kadar, kullanıcıların yalnızca güvenilir kaynaklardan uygulama indirmeleri öneriliyor.
Sonuç
OnePlus'ın bu güvenlik açıkları, kullanıcıların cihazlarının güvenliğini tehdit ediyor. Kullanıcıların, zararlı yazılımlara karşı dikkatli olmaları ve yalnızca güvenilir uygulamaları yüklemeleri kritik önem taşıyor. OnePlus'ın bu durumu hızlı bir şekilde ele alması ve gerekli düzeltmeleri yapması bekleniyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.