尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

零权限也能拿到root?一加15曝出的这两个OxygenOS缺陷,正在动摇Android权限体系的根基

零权限也能拿到root?一加15曝出的这两个OxygenOS缺陷,正在动摇Android权限体系的根基 一个看起来人畜无害、连一项权限都没申请的应用却能在一加手机上以root权限执行任意代码——如果这句话出自科幻电影你大可以一笑置之。但在2026年年中的安全圈里它正在成为现实。安全研究员拉斯穆斯·穆拉茨Rasmus Murats近日向一加提交了一份令人生畏的报告最新OxygenOS版本中存在的两个缺陷可能允许恶意Android应用借助系统中以高权限运行的特权服务在一加设备——包括刚刚发布的一加15——上直接以root权限运行代码。一加安全团队已确认收到并验证了这份报告补救措施正在推进中。零权限应用的隐身外衣这次被撕开了Android权限提示是普通人抵御恶意软件的第一道、也是最后一道心理防线。当一个应用安装后没有弹出任何权限申请绝大多数用户会下意识地认为这东西做不了什么坏事。这正是本次漏洞最危险的地方。攻击的核心在于OxygenOS中暴露给已安装应用的特权系统服务。按照设计这类服务本应严格校验调用者身份、签名级权限和输入内容可一旦其中某一环失守一个不受信任的应用便能发送精心构造的请求诱导服务替它执行危险操作——而服务本身是以提升后的权限运行的。换句话说恶意应用根本不需要自己动手它只需要借用系统的钥匙就能打开整栋大楼的所有房门。root权限意味着什么绝不只是折腾手机或许有读者会觉得root不过是刷机玩家的日常词汇。但在这个攻击场景里root是Android系统的最高权限账户拿到它等于拿到设备的生杀大权。以root权限运行的恶意代码可以读取其他应用沙箱内的受保护数据——你的聊天记录、相册、银行应用信息理论上都无处遁形可以修改安全设置、植入持久化组件实现杀不死可以干扰其他应用的正常运行甚至直接关闭安全检测工具。整个攻击过程可以做到静默无声用户端几乎没有任何可感知的异常。影响范围可能比想象更大不只一加更值得关注的是波及面。2026年5月20日一加安全响应中心在回覆研究人员的邮件中明确表示相关问题影响所有系列的OPPO终端产品存在普遍的安全风险。这句话的分量不轻。一加与OPPO共享大量底层系统组件这意味着存在缺陷的代码很可能扎根在两家共用的生态底层。如果你或家人正在使用一加、OPPO乃至realme等采用同源系统的设备都应当把这次警告当回事。目前披露的报告中并未包含公开的概念验证代码或完整技术细节实际利用是否还需要满足其他条件仍取决于具体服务行为和设备配置。一加的沉默条款与修复承诺出于安全考虑一加要求研究人员不要独立发布完整的技术分析和利用方法即便在修复程序发布之后也不行。公司方面声明对通过其安全计划提交的漏洞披露信息保留最终控制权并引导研究者通过官方安全平台或HackerOne进行赏金流程处理。待全面修复推送完成后官方将发布统一公开声明并在安全荣誉榜单上表彰研究者。现在该怎么办这份防护清单请收好漏洞的最终修复权在厂商手中但用户并非只能被动等待。在官方安全更新推送之前以下几点能显著降低风险更新一旦推送立刻安装。OxygenOS安全补丁发布后不要拖延这次的问题修复大概率会包含其中。可以前往设置—关于本机—系统更新手动检查一次。坚决远离侧载。不要从陌生网站、社群链接下载安装应用只信任官方应用商店。这类零权限提权攻击的前提恰恰是设备上先装进了一个恶意应用。定期清点已安装应用。对来源不明、开发者信息模糊、长期不用的应用果断卸载。攻击面每缩小一点风险就下降一分。企业用户需要额外警惕。管理员应监控所管理的OnePlus和OPPO设备排查逾期未更新的终端并通过策略限制非官方渠道应用的安装。写在最后这起事件给整个Android生态敲了一记警钟。谷歌设计的权限模型不可谓不严密但只要厂商在系统中预置了一个校验不严的特权服务再完美的上层防线也会被从内部撕开一道口子。系统越智能、预置服务越多攻击者能找到的跳板也就越多。对于手握一加15或其他OPPO系设备的用户来说眼下最重要的事只有一件盯紧系统更新别让手机在补丁到来之前先一步落入别人手中。
返回列表