Fallas sin parchear en OnePlus permiten a apps obtener root sin permisos
Qué pasó
El investigador de seguridad Rasmus Moorats descubrió que un OnePlus 15 con la última versión de OxygenOS puede ser rooteado por una aplicación maliciosa instalada por el propio usuario, sin que esta solicite ningún permiso especial. El ataque combina dos fallas distintas en el software propio de OnePlus para lograr acceso root, el nivel más alto de control sobre un dispositivo Android.
Según el reporte, OnePlus confirmó al investigador que las mismas fallas afectan a muchos más de sus propios dispositivos, así como a modelos de OPPO (empresa relacionada), aunque hasta el momento de la publicación no se había confirmado un parche disponible para corregir el problema.
El hecho de que una app sin permisos elevados pueda escalar privilegios hasta obtener root representa un riesgo significativo, ya que rompe el modelo de seguridad de Android basado en permisos explícitos, permitiendo potencialmente robo de datos, instalación de malware persistente o control total del equipo.
Qué significa para empresas en LatAm
Muchas empresas en Latinoamérica permiten el uso de dispositivos personales (BYOD) o distribuyen teléfonos OnePlus/OPPO como parte de su flota corporativa por su buena relación costo-beneficio. Una vulnerabilidad que permite root sin permisos compromete cualquier control de seguridad móvil (MDM, contenedores corporativos, cifrado) que dependa del modelo de permisos de Android, exponiendo datos corporativos y credenciales almacenadas en el dispositivo.
Además, al no existir parche disponible al momento del reporte, las organizaciones no tienen una solución inmediata más allá de restringir la instalación de aplicaciones no verificadas y reforzar la segmentación de accesos desde dispositivos móviles.
Qué hacer ahora
- Inventariar los dispositivos OnePlus y OPPO en uso corporativo o BYOD dentro de la organización.
- Restringir la instalación de aplicaciones fuera de tiendas oficiales verificadas en dichos dispositivos.
- Reforzar políticas de MDM para limitar el acceso a datos corporativos sensibles desde equipos potencialmente vulnerables.
- Monitorear los canales oficiales de OnePlus y OPPO para la publicación de un parche de seguridad.
- Evaluar la implementación de autenticación multifactor adicional para accesos críticos desde dispositivos móviles no gestionados.
Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber