
Un OnePlus sorti d’usine, jamais rooté ni bricolé, peut remettre les clés du système à n’importe quelle application qu’on installe soi-même. C’est la démonstration faite par Rasmus Moorats, chercheur en sécurité indépendant, dont les travaux ont été publiés le 24 septembre 2026.
Il a trouvé deux vulnérabilités dans OxygenOS, le système maison de OnePlus, qu’une application peut enchaîner pour décrocher un accès root, le niveau de contrôle le plus élevé qu’un téléphone Android puisse accorder. Et tout ça sans afficher la petite fenêtre d’autorisation censée nous prévenir.
Moorats a d’abord mis au point son exploit sur un vieux OnePlus 12 Pro, déjà déverrouillé et rooté pour ses recherches. Il a ensuite installé la même application, sans la modifier, sur un OnePlus 15 tournant sous OxygenOS. L’appareil n’était ni rooté ni trafiqué, et l’attaque a fonctionné du premier coup. La seule condition : que l’application piégée soit installée et ouverte. Cela demande donc un accès physiquement au smartphone.
Deux composants maison qui se font trop confiance
L’attaque combine deux services ajoutés par OnePlus. Le premier, baptisé AtlasService, sert à collecter des données de diagnostic. Il tourne avec les droits root, mais ne vérifie jamais quelle application l’appelle. Moorats a réussi à lui faire exécuter une commande glissée dans une requête, avec ces mêmes droits. Android limite encore ce que ce processus peut faire.
C’est là qu’intervient la seconde faille, dans un service nommé olc2. Il exécute des commandes système et se contente de vérifier que la demande vient d’un processus root. Le processus lancé via AtlasService passe le test, et l’application obtient alors un contrôle bien plus large sur le téléphone. Root, en clair, c’est l’accès administrateur complet : lire, modifier ou supprimer à peu près tout ce qui se trouve sur l’appareil.
Le problème se loge dans la surcouche maison de OnePlus. Android n’y est pour rien, et les correctifs mensuels de Google ne peuvent donc pas le régler. Seul OnePlus le peut.
Cinq mois de silence, puis une menace juridique
Rasmus Moorats a signalé les deux failles à OnePlus le 18 avril 2026. Le 20 mai, le constructeur les a confirmées et a promis des corrections. Mais il a aussi revendiqué le droit exclusif de décider quand publier les détails techniques, même une fois le correctif diffusé, en s’appuyant sur la réglementation européenne en cybersécurité, et a menacé le chercheur de poursuites. OnePlus lui a ensuite demandé d’attendre le 17 septembre. Rasmus Moorats a accepté, puis ses relances de juillet et de septembre sont restées sans réponse. Il a fini par tout publier le 24 septembre, plus de cinq mois après son premier signalement, soit 159 jours.
Le calendrier tombe mal pour OnePlus. La marque remplace justement OxygenOS par ColorOS 17 sur ses appareils, et elle traverse une restructuration de ses activités en Europe.
Depuis, Rasmus Moorats a vérifié qu’une mise à jour d’OxygenOS (build 16.0.10.500) colmate les deux failles sur le OnePlus 15. Pour les autres OnePlus et les Oppo concernés, aucune liste n’a été publiée.
Bonne nouvelle quand même, l’attaque n’a rien de distant. Il faut installer soi-même l’application piégée pour qu’elle opère.
Pour ne rater aucun bon plan, rejoignez notre nouveau channel WhatsApp Frandroid Bons Plans, garanti sans spam !


Ce contenu est bloqué car vous n'avez pas accepté les cookies et autres traceurs. Ce contenu est fourni par Disqus.
Pour pouvoir le visualiser, vous devez accepter l'usage étant opéré par Disqus avec vos données qui pourront être utilisées pour les finalités suivantes : vous permettre de visualiser et de partager des contenus avec des médias sociaux, favoriser le développement et l'amélioration des produits d'Humanoid et de ses partenaires, vous afficher des publicités personnalisées par rapport à votre profil et activité, vous définir un profil publicitaire personnalisé, mesurer la performance des publicités et du contenu de ce site et mesurer l'audience de ce site (en savoir plus)
En cliquant sur « J’accepte tout », vous consentez aux finalités susmentionnées pour l’ensemble des cookies et autres traceurs déposés par Humanoid et .
Vous gardez la possibilité de retirer votre consentement à tout moment. Pour plus d’informations, nous vous invitons à prendre connaissance de notre Politique cookies.