Vos Oppo et OnePlus peuvent être rootés par une simple application, sans prévenir

Root sans rien demander

 
Le 24 septembre 2026, le chercheur en sécurité Rasmus Moorats a dévoilé deux failles dans OxygenOS qui permettent à une application d’obtenir un accès root sur un smartphone OnePlus, sans réclamer la moindre autorisation.
Que va-t-il se passer pour OnePlus ? // Source : Photo et montage Frandroid

Un OnePlus sorti d’usine, jamais rooté ni bricolé, peut remettre les clés du système à n’importe quelle application qu’on installe soi-même. C’est la démonstration faite par Rasmus Moorats, chercheur en sécurité indépendant, dont les travaux ont été publiés le 24 septembre 2026.

Il a trouvé deux vulnérabilités dans OxygenOS, le système maison de OnePlus, qu’une application peut enchaîner pour décrocher un accès root, le niveau de contrôle le plus élevé qu’un téléphone Android puisse accorder. Et tout ça sans afficher la petite fenêtre d’autorisation censée nous prévenir.

Moorats a d’abord mis au point son exploit sur un vieux OnePlus 12 Pro, déjà déverrouillé et rooté pour ses recherches. Il a ensuite installé la même application, sans la modifier, sur un OnePlus 15 tournant sous OxygenOS. L’appareil n’était ni rooté ni trafiqué, et l’attaque a fonctionné du premier coup. La seule condition : que l’application piégée soit installée et ouverte. Cela demande donc un accès physiquement au smartphone.

Deux composants maison qui se font trop confiance

L’attaque combine deux services ajoutés par OnePlus. Le premier, baptisé AtlasService, sert à collecter des données de diagnostic. Il tourne avec les droits root, mais ne vérifie jamais quelle application l’appelle. Moorats a réussi à lui faire exécuter une commande glissée dans une requête, avec ces mêmes droits. Android limite encore ce que ce processus peut faire.

C’est là qu’intervient la seconde faille, dans un service nommé olc2. Il exécute des commandes système et se contente de vérifier que la demande vient d’un processus root. Le processus lancé via AtlasService passe le test, et l’application obtient alors un contrôle bien plus large sur le téléphone. Root, en clair, c’est l’accès administrateur complet : lire, modifier ou supprimer à peu près tout ce qui se trouve sur l’appareil.

Le problème se loge dans la surcouche maison de OnePlus. Android n’y est pour rien, et les correctifs mensuels de Google ne peuvent donc pas le régler. Seul OnePlus le peut.

Cinq mois de silence, puis une menace juridique

Rasmus Moorats a signalé les deux failles à OnePlus le 18 avril 2026. Le 20 mai, le constructeur les a confirmées et a promis des corrections. Mais il a aussi revendiqué le droit exclusif de décider quand publier les détails techniques, même une fois le correctif diffusé, en s’appuyant sur la réglementation européenne en cybersécurité, et a menacé le chercheur de poursuites. OnePlus lui a ensuite demandé d’attendre le 17 septembre. Rasmus Moorats a accepté, puis ses relances de juillet et de septembre sont restées sans réponse. Il a fini par tout publier le 24 septembre, plus de cinq mois après son premier signalement, soit 159 jours.

Le calendrier tombe mal pour OnePlus. La marque remplace justement OxygenOS par ColorOS 17 sur ses appareils, et elle traverse une restructuration de ses activités en Europe.

Depuis, Rasmus Moorats a vérifié qu’une mise à jour d’OxygenOS (build 16.0.10.500) colmate les deux failles sur le OnePlus 15. Pour les autres OnePlus et les Oppo concernés, aucune liste n’a été publiée.

Bonne nouvelle quand même, l’attaque n’a rien de distant. Il faut installer soi-même l’application piégée pour qu’elle opère.


Pour ne rater aucun bon plan, rejoignez notre nouveau channel WhatsApp Frandroid Bons Plans, garanti sans spam !

Recherche IA boostée par
Perplexity