डेस्क: वनप्लस को एक गंभीर सिक्योरिटी समस्या का सामना करना पड़ रहा है जिससे कोई खतरनाक एंड्रायड ऐप बिना किसी परमिशन के रूट एक्सेस हासिल कर सकता है। एथिकल हैकर रासमस मूरैट्स को दो ऐसी कमियां मिलीं, जिनका इस्तेमाल करके प्रभावित डिवाइस पर पूरा कंट्रोल पाया जा सकता है। बताया जा रहा है कि ये कमियां लेटेस्ट OxygenOS पर चलने वाले वनप्लस 15 (OnePlus 15) पर आ रही है। वहीं दूसरे वनप्लस और Oppo फोन पर भी यह खतरनाक समस्या हो सकती हैं। वनप्लस ने महीनों पहले इन समस्याओं की पुष्टि की थी, लेकिन जब मूरैट्स ने सितंबर में अपनी खोज के बारे में बताया, तब तक कोई समाधान जारी नहीं किया गया था।
ऐप्स को डिवाइस का पूरा कंट्रोल
एथिकल हैकर रासमस मूरैट्स के एक ब्लॉग पोस्ट के अनुसार इन दो कमियों का इस्तेमाल करके किसी खतरनाक ऐप को बिना किसी खास अधिकार के फोन पर रूट एक्सेस दिलाया जा सकता है। यह हमला लोकल होता है, यानी ऐप को पहले डिवाइस पर इंस्टॉल करना होगा, लेकिन एक्सेस बढ़ाने के लिए इसे किसी इजाजत या यूजर प्रॉम्प्ट की जरूरत नहीं होती। खबरों के मुताबिक यह कमी OnePlus 12 Pro और OnePlus 15 पर भी देखी गई है, जबकि रिसर्चर का मानना है कि OxygenOS 16 पर चलने वाले दूसरे फोन भी इससे प्रभावित हो सकते हैं। वनप्लस ने यह भी संकेत दिया है कि यह समस्या कुछ ओप्पो मॉडल तक भी हो सकती है, हालांकि प्रभावित डिवाइस की पहचान नहीं की गई है।
हमला उस ऐप से शुरू होता है जो पहले से ही फोन पर मौजूद है। इस जरूरत की वजह से रिमोट अटैक नहीं हो पाता, लेकिन खतरनाक एप्लीकेशन इंस्टॉल होने के बाद यह ज्यादा सुरक्षा नहीं देता। बताया जा रहा है कि ऐप संवेदनशील परमिशन मांगे बिना या प्रिविलेज बढ़ाने की कोशिश करने से पहले कोई प्रॉम्प्ट दिखाए बिना काम कर सकता है। मूरैट्स ने इस समस्या का पता दो वनप्लस सर्विस में लगाया। उनमें से एक, AtlasService, रूट प्रिविलेज के साथ काम करती है और डीबगिंग फंक्शन को संभालती है। रिसर्चर ने पाया कि एप्लीकेशन बिना उचित जांच के इस सर्विस के साथ इंटरैक्ट कर सकते हैं, जिससे खास तौर पर तैयार किया गया डेटा सिस्टम यूटिलिटी तक पहुंच सकता है और बढ़े हुए अधिकारों के साथ कमांड ट्रिगर कर सकता है।
शुरुआती एक्सेस ‘dumpstate’ नाम के सिस्टम एरिया तक ही सीमित होता है। अकेले इससे फोन का पूरा कंट्रोल नहीं मिलता। मूरैट्स ने पाया कि ‘olc2’ नाम के एक और कंपोनेंट का इस्तेमाल हमले को आगे बढ़ाने के लिए किया जा सकता है क्योंकि यह उन प्रोसेस से शेल कमांड स्वीकार करता है जिनके पास पहले से ही रूट एक्सेस है। इन दो कमियों को मिलाकर एक खतरनाक ऐप ज्यादा शक्तिशाली एग्जीक्यूशन एनवायरनमेंट तक पहुंच सकता है। इससे लो-लेवल लिनक्स क्षमताओं तक पहुंच मिलती है और कर्नल कोड लोड किया जा सकता है जिससे हमलावर को डिवाइस पर पूरा कंट्रोल मिल सकता है।
वनप्लस को अप्रैल में इसके बारे में बताया गया था
OnePlus को सबसे पहले 18 अप्रैल, 2026 को इन कमियों के बारे में बताया गया था और कंपनी ने 20 मई को इन समस्याओं की पुष्टि की थी। कंपनी ने कहा कि इनके लिए एक समाधान तैयार किया जा रहा है और बाद में जानकारी सार्वजनिक करने में देरी करने का अनुरोध किया। रिसर्चर 17 सितंबर तक अपनी खोज को सार्वजनिक न करने पर सहमत हो गए, लेकिन 20 जुलाई और 11 सितंबर को अपडेट के लिए किए गए अनुरोधों का कोई जवाब नहीं मिला। इसके बाद 24 सितंबर को इन कमियों को सार्वजनिक कर दिया गया, जबकि उस समय तक कोई पैच उपलब्ध नहीं था।
खबरों के अनुसार जानकारी सार्वजनिक करते समय वनप्लस ने इन कमियों के लिए कोई CVE आइडेंटिफायर असाइन नहीं किया था और न ही इनके बारे में कोई एडवाइजरी जारी की थी। ऐसा कोई संकेत भी नहीं मिला कि इन कमियों का इस्तेमाल यूजर्स पर हमले के लिए किया गया हो।
कैसे करें बचाव
बचाव का तरीका यह है कि फोन पर ऐप इंस्टॉल करते समय ध्यान रखे। थर्ड पार्टी ऐप्स या ऐसे ऐप्स को इंस्टाल करने से बचें जो प्ले स्टोर पर उपलब्ध नहीं हैं या उसके बारे में आपने सुना हुआ ना हो।


