OnePlus deja sin parche fallas que dan root a cualquier app instalada

Un investigador encadenó dos fallas para obtener root en un OnePlus 15 actualizado. La empresa reclamó el derecho exclusivo de divulgación.

Un OnePlus 15 con la versión más reciente de OxygenOS puede ser rooteado por una aplicación maliciosa que el propio dueño instale, sin que esa aplicación solicite permisos especiales. El investigador Rasmus Moorats encadenó dos fallas en software propio de OnePlus para obtener acceso root, el nivel máximo de control sobre un teléfono Android.

El caso

OnePlus confirmó ambas fallas en mayo de 2026. En su respuesta, la compañía le indicó a Moorats que las mismas fallas afectan a muchos más de sus propios dispositivos y también a equipos de OPPO, aunque no precisó cuáles.

En esa misma respuesta, la empresa le comunicó que es ella quien decide en exclusiva cuándo hacer pública una vulnerabilidad, y advirtió que publicar sin su autorización podría derivar en responsabilidad legal. OnePlus afirmó que una corrección estaba programada, pero reclamó «el derecho final exclusivo de divulgación de vulnerabilidades» y le indicó que, incluso después de que el parche se distribuya, los investigadores no pueden publicar detalles técnicos completos por su cuenta.

Moorats publicó el 24 de septiembre de todos modos, cuando OnePlus no había liberado ninguna corrección. La respuesta completa de la empresa fue publicada por el investigador.

La lectura de Tabuga Intelligence

La falla técnica importa, y el conflicto de divulgación importa igual. Un fabricante que reclama control indefinido sobre la publicación de vulnerabilidades en sus propios productos está trasladando el costo de su calendario de parches a los usuarios, que permanecen expuestos sin saberlo.

Para quien administra una política de dispositivos corporativos —propios o BYOD— esto agrega un criterio de selección que no aparece en las fichas técnicas: el historial del fabricante en manejo de divulgación responsable. Un equipo con hardware superior y un proveedor que suprime avisos de seguridad representa más riesgo operativo que un equipo modesto con ciclo de parches predecible y transparente.

El punto es particularmente relevante en mercados como el dominicano, donde OnePlus y OPPO han ganado participación por relación precio-especificaciones. La conversación de compra se concentra en cámara, batería y procesador. La pregunta ausente es cuánto tarda ese fabricante en parchear y qué hace cuando un investigador independiente encuentra algo.

Fuente

24 de septiembre de 2026 · The Hacker News