
Araştırmacı Rasmus Moorats, 24 Eylül 2026’da kendi blogunda OnePlus 15 (CPH2747, OxygenOS 16) üzerinde, özel izin istemeyen ve Play Store dışı da olabilen sıradan bir uygulamanın cihaz üzerinde root (uid 0) elde edebildiğini yazdı. Zincir, OnePlus/OPPO yazılımına özgü iki bileşendeki hataların birleşimine dayanıyor. The Hacker News aynı gün özeti aktardı.
Ne doğrulandı, ne bilinmiyor?
Moorats’a göre OnePlus, 20 Mayıs 2026’da her iki hatayı da teyit etti; araştırmacı bu yanıtın metnini ayrıca yayımladı. Şirket yanıtında düzeltmenin planlandığını, açıklama zamanlamasının kendisinde olduğunu ve izinsiz yayımlamada yasal sorumluluk arayabileceğini belirtti. Moorats, Haziran’da Eylül 17 öncesi yayımlamayacağını kabul ettiğini; Temmuz ve Eylül’de güncelleme sorduğunu ama yanıt alamadığını, 24 Eylül’de yayımladığını yazıyor.
Yazıda OnePlus’ın aynı açıkların birçok OnePlus ve OPPO cihazını etkilediğini söylediği, ancak etkilenen modellerin ve yazılım sürümlerinin tam listesini vermediği belirtiliyor. Araştırmacı, aynı değişmemiş uygulamayı köklenmiş OnePlus 12 Pro üzerinde geliştirdikten sonra stoğa yakın OnePlus 15’te de çalıştırdığını ve OxygenOS 16 genelinde benzer risk beklediğini aktarıyor. Bu yazının yazıldığı sırada birincil kaynakta atanmış bir CVE numarası ve OnePlus’ın kamuya açık bir güvenlik danışması görünmüyor.
Saldırı nasıl sınırlı?
Anlatıma göre saldırı yolu yerel: önce cihaza kötü amaçlı bir uygulamanın kurulması ve çalışması gerekiyor; internet üzerinden uzaktan başlatılamıyor. Uygulama özel Android izinleri istemeden ve kullanıcıya ek bir onay göstermeden ilerleyebiliyor. Moorats, yazdığı sırada bu hataların gerçek bir saldırıda kullanıldığına dair kanıt görmediğini belirtiyor.
Teknik olarak zincir, root çalışan ve çağıranı denetlemeyen bir OnePlus hata ayıklama/telemetri hizmeti ile, çağıranın zaten root olmasını bekleyen bir donanım/günlük yardımcısı bileşeninin birleşimine bağlanıyor. Bu metin sömürü adımlarını, komut dizilerini veya kanıt kodunu yeniden üretmez; ayrıntılar araştırmacının birincil yazısında.
Kullanıcı ne yapabilir?
Yama çıkana kadar birincil yazı ve The Hacker News özeti, pratik savunmayı güvenilir kaynaklardan uygulama kurmak olarak özetliyor: zincir, cihazda kötü amaçlı bir uygulama olmadan başlamıyor. OnePlus veya OPPO’nun resmi güvenlik güncellemesi yayımlandığında etkilenen modeller listesi ve sürüm numaraları netleşecektir; kurum duyurusunda yer almayan model listesi burada uydurulmaz.
Kapak temsili bir telefon sahnesidir; OnePlus veya araştırmacı olay görüntüsü değildir.
Kaynaklar
- Rasmus Moorats — Getting root on OnePlus 15 from an untrusted app (24 Eyl 2026, birincil)
- OnePlus’ın 20 Mayıs 2026 tarihli araştırmacıya yanıtı (Moorats’ın yayımladığı metin)
- The Hacker News — Unpatched OnePlus Flaws… (24 Eyl 2026)
Sık sorulan sorular
Bu açık uzaktan mı sömürülüyor?
Birincil yazıya göre hayır: önce cihaza kötü amaçlı bir uygulamanın kurulması gerekiyor. İnternet üzerinden kimlik doğrulamasız uzaktan tetikleme iddiası yok.
Hangi modeller kesin etkileniyor?
Araştırmacı OnePlus 15 ve OnePlus 12 Pro üzerinde doğruladığını yazdı; OnePlus’ın birçok OnePlus/OPPO cihazını kapsadığını söylediğini aktardı. Tam model listesi kurum duyurusunda yer almıyor; metinler açıldıkça güncellenir.


