新闻详情

新闻详情

首页 / 资讯中心 / 详情

零权限也能拿到root?一加15曝出的这两个OxygenOS缺陷,正在动摇Android权限体系的根基

发布时间:2026/9/27 7:37:04来源:尧图网络
零权限也能拿到root?一加15曝出的这两个OxygenOS缺陷,正在动摇Android权限体系的根基
一个看起来人畜无害、连一项权限都没申请的应用却能在一加手机上以root权限执行任意代码——如果这句话出自科幻电影你大可以一笑置之。但在2026年年中的安全圈里它正在成为现实。安全研究员拉斯穆斯·穆拉茨Rasmus Murats近日向一加提交了一份令人生畏的报告最新OxygenOS版本中存在的两个缺陷可能允许恶意Android应用借助系统中以高权限运行的特权服务在一加设备——包括刚刚发布的一加15——上直接以root权限运行代码。一加安全团队已确认收到并验证了这份报告补救措施正在推进中。零权限应用的隐身外衣这次被撕开了Android权限提示是普通人抵御恶意软件的第一道、也是最后一道心理防线。当一个应用安装后没有弹出任何权限申请绝大多数用户会下意识地认为这东西做不了什么坏事。这正是本次漏洞最危险的地方。攻击的核心在于OxygenOS中暴露给已安装应用的特权系统服务。按照设计这类服务本应严格校验调用者身份、签名级权限和输入内容可一旦其中某一环失守一个不受信任的应用便能发送精心构造的请求诱导服务替它执行危险操作——而服务本身是以提升后的权限运行的。换句话说恶意应用根本不需要自己动手它只需要借用系统的钥匙就能打开整栋大楼的所有房门。root权限意味着什么绝不只是折腾手机或许有读者会觉得root不过是刷机玩家的日常词汇。但在这个攻击场景里root是Android系统的最高权限账户拿到它等于拿到设备的生杀大权。以root权限运行的恶意代码可以读取其他应用沙箱内的受保护数据——你的聊天记录、相册、银行应用信息理论上都无处遁形可以修改安全设置、植入持久化组件实现杀不死可以干扰其他应用的正常运行甚至直接关闭安全检测工具。整个攻击过程可以做到静默无声用户端几乎没有任何可感知的异常。影响范围可能比想象更大不只一加更值得关注的是波及面。2026年5月20日一加安全响应中心在回覆研究人员的邮件中明确表示相关问题影响所有系列的OPPO终端产品存在普遍的安全风险。这句话的分量不轻。一加与OPPO共享大量底层系统组件这意味着存在缺陷的代码很可能扎根在两家共用的生态底层。如果你或家人正在使用一加、OPPO乃至realme等采用同源系统的设备都应当把这次警告当回事。目前披露的报告中并未包含公开的概念验证代码或完整技术细节实际利用是否还需要满足其他条件仍取决于具体服务行为和设备配置。一加的沉默条款与修复承诺出于安全考虑一加要求研究人员不要独立发布完整的技术分析和利用方法即便在修复程序发布之后也不行。公司方面声明对通过其安全计划提交的漏洞披露信息保留最终控制权并引导研究者通过官方安全平台或HackerOne进行赏金流程处理。待全面修复推送完成后官方将发布统一公开声明并在安全荣誉榜单上表彰研究者。现在该怎么办这份防护清单请收好漏洞的最终修复权在厂商手中但用户并非只能被动等待。在官方安全更新推送之前以下几点能显著降低风险更新一旦推送立刻安装。OxygenOS安全补丁发布后不要拖延这次的问题修复大概率会包含其中。可以前往设置—关于本机—系统更新手动检查一次。坚决远离侧载。不要从陌生网站、社群链接下载安装应用只信任官方应用商店。这类零权限提权攻击的前提恰恰是设备上先装进了一个恶意应用。定期清点已安装应用。对来源不明、开发者信息模糊、长期不用的应用果断卸载。攻击面每缩小一点风险就下降一分。企业用户需要额外警惕。管理员应监控所管理的OnePlus和OPPO设备排查逾期未更新的终端并通过策略限制非官方渠道应用的安装。写在最后这起事件给整个Android生态敲了一记警钟。谷歌设计的权限模型不可谓不严密但只要厂商在系统中预置了一个校验不严的特权服务再完美的上层防线也会被从内部撕开一道口子。系统越智能、预置服务越多攻击者能找到的跳板也就越多。对于手握一加15或其他OPPO系设备的用户来说眼下最重要的事只有一件盯紧系统更新别让手机在补丁到来之前先一步落入别人手中。
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

Text2SQL 运营自助取数平台实战:基于主动学习的用户反馈纠偏闭环 2026/9/27 8:22:28

Text2SQL 运营自助取数平台实战:基于主动学习的用户反馈纠偏闭环

Text2SQL 运营自助取数平台实战:基于主动学习的用户反馈纠偏闭环在企业级 Text2SQL 自助取数平台的长期运营中,无论数据工程师在战前准备了多么详尽的数据字典与 Schema 描述,真实业务中的**“自然语言语义歧义(Semantic Ambiguit…

阅读更多 →
Design Token 样式匹配性能审计:CSSOM 内存与样式重计算优化 2026/9/27 8:22:28

Design Token 样式匹配性能审计:CSSOM 内存与样式重计算优化

Design Token 样式匹配性能审计:CSSOM 内存与样式重计算优化在大型企业级前端设计系统中,随着设计规范越来越精细化,Design Token 的数量正在呈指数级膨胀: 很多团队将全局色彩、字阶、间距、圆角、阴影以及多套品牌主题的所有变量…

阅读更多 →
生产级 NLP 实时模型降级网关:基于复杂度路由的多级模型分流实战 2026/9/27 8:22:28

生产级 NLP 实时模型降级网关:基于复杂度路由的多级模型分流实战

生产级 NLP 实时模型降级网关:基于复杂度路由的多级模型分流实战在大模型(LLM)全面接入企业级海量业务(如日均千万级请求的搜索问答、全天候智能客服、代码辅助)时,算法团队面临着极其尖锐的**“推理算力成…

阅读更多 →
小程序软件制作网站怎么选?别被拖进开发黑洞 2026/9/27 8:22:21

小程序软件制作网站怎么选?别被拖进开发黑洞

小程序软件制作网站怎么选?别被拖进开发黑洞 改个需求建站公司拖一周,这种痛苦谁懂?很多老板找服务商做小程序或配套官网,前期谈得欢,后期改个按钮颜色、调个字段逻辑,对方一句“技术栈不兼容”或“排期满了”,直接晾你五天。这时候你才意识到,当初没…

阅读更多 →
自动化端到端压测流水线:用 Docker Compose 编排多节点探针集群极限压测 2026/9/27 8:22:21

自动化端到端压测流水线:用 Docker Compose 编排多节点探针集群极限压测

自动化端到端压测流水线:用 Docker Compose 编排多节点探针集群极限压测在分布式探针网络开发中,单靠本地单元测试或单进程模拟,无法真实还原数十个探针节点跨局域网高频并发推送、中心 gRPC 汇聚服务排队、ClickHouse 批量持久化、以及网络丢…

阅读更多 →
自已怎样网站别乱买,3步搞定性能优化与备案 2026/9/27 8:22:15

自已怎样网站别乱买,3步搞定性能优化与备案

自已怎样网站别乱买,3步搞定性能优化与备案 别再被那些“一键生成”的模板网站骗了。看着界面花里胡哨,打开慢得像蜗牛,改个颜色都要找客服排队三天,这种“模板网站太丑不够用”的痛点,多少创业团队负责人都踩过坑。 更糟心的是,模板站往往在…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉