Falhas Críticas Sem Correção Permitem Acesso Root em Dispositivos OnePlus e OPPO
Vulnerabilidades encadeadas em serviços proprietários possibilitam controle total do sistema por aplicativos comuns sem solicitação de permissões especiais.
9/24/20262 min read


Uma vulnerabilidade de segurança de alta gravidade, ainda sem correção oficial disponibilizada pelas fabricantes, expõe aparelhos da OnePlus e da OPPO ao risco de controle irrestrito por softwares maliciosos. A brecha permite que qualquer aplicativo previamente instalado no dispositivo obtenha acesso "root" — o nível mais elevado de privilégios no ecossistema Android — sem a necessidade de solicitar permissões especiais ao usuário ou exibir avisos na tela.
A investigação técnica foi conduzida pelo pesquisador de cibersegurança Rasmus Moorats, que demonstrou a viabilidade da invasão ao encadear duas falhas estruturais presentes no próprio software customizado da marca. O teste foi executado em um modelo OnePlus 15 rodando a versão mais recente do sistema operacional OxygenOS, mas afeta igualmente outros aparelhos da fabricante e da OPPO, que compartilham a mesma base de código. O método também foi validado no modelo OnePlus 12 Pro, indicando que o problema atinge o OxygenOS 16 de maneira ampla.
O ataque baseia-se na exploração sequencial de dois processos nativos do sistema:
AtlasService: Um serviço proprietário voltado à coleta de dados de depuração que é executado com privilégios de administrador. O componente aceita chamadas de qualquer aplicativo instalado sem validar a origem da solicitação. Uma chamada estruturada de forma maliciosa repassa comandos do aplicativo para uma ferramenta de depuração sem higienização, concedendo privilégios de root em uma zona de sistema restrita (dumpstate).
Serviço olc2: O aplicativo comprometido recorre em seguida a um assistente de hardware do sistema que executa qualquer instrução de terminal enviada. Como o serviço exige apenas que o requisitante já detenha privilégios de root, a primeira falha serve de credencial para a segunda. Neste estágio, a execução ocorre em um ambiente que concede todas as permissões de baixo nível do kernel Linux, viabilizando o controle total do aparelho.
Apesar da severidade da ameaça, o vetor de ataque exige a execução local: o código malicioso precisa estar presente no aparelho, o que inviabiliza o disparo remoto via internet. Até o momento, não foram detectados indícios de exploração ativa das falhas em ataques reais.
A divulgação do caso ocorre em meio a um impasse entre o pesquisador e a OnePlus. Notificada em abril de 2026, a empresa confirmou a procedência das vulnerabilidades em maio, mas reivindicou para si o direito exclusivo de divulgação e advertiu Moorats sobre eventuais responsabilidades jurídicas caso houvesse publicação sem consentimento prévio. Após estipular prazo para mitigação e ficar sem retorno das mensagens de acompanhamento nos meses seguintes, o especialista optou pela publicação do relatório técnico nesta quinta-feira (24).
Até a publicação do relatório, a fabricante não havia divulgado correções, emitido comunicados de segurança públicos ou atribuído identificadores de vulnerabilidade (CVEs) para as brechas. Diante da ausência de correção oficial, especialistas recomendam que os usuários restrinjam a instalação de programas exclusivamente a fontes oficiais e de estrita confiança.
O Navegante Jornalismo
Análise rigorosa, fatos sem ruído e cobertura essencial de política e economia.
Redação
contato@jornalonavegante.com.br
Atendimento aos leitores: seg-sex, 08h-18h
Belém, Brasil
© 2026 O NAVEGANTE Jornalismo-Jornalismo independente focado em fatos e clareza analítica.
O NAVEGANTE — EDICÃO DIÁRIA
