Предустановленное приложение на OnePlus 13R позволяет сторонней программе вытащить действующий токен OnePlus Cloud практически без сопротивления со стороны Android. Уязвимость сохранялась в свежей прошивке спустя месяцы после уведомления производителя и снова показала, почему предустановленные приложения становятся особенно опасной частью Android, когда получают доступ к чувствительным функциям.
Специалисты Doyensec нашли проблему во время проверки заводского ПО OnePlus 13R. В прошивке смартфона оказалось 176 предустановленных APK с 1824 экспортированными активностями. После отбора компонентов с чувствительными разрешениями команда сократила область анализа примерно до 350 компонентов и обнаружила слабое место в приложении com.oneplus.account, которое обслуживает учётную запись владельца смартфона.
Приложение содержит экспортированный провайдер OPAccountProvider, доступ к которому контролирует разрешение com.oneplus.account.READ_ACCOUNT_INFO. OnePlus не защитила разрешение уровнем signature, поэтому сторонняя программа может просто объявить такое же разрешение в собственном манифесте. Android не показывает владельцу смартфона дополнительный запрос или предупреждение. Подобные системные разрешения требуют особенно аккуратной настройки, поскольку ошибка в модели доступа способна открыть чувствительные функции другим приложениям.
После обращения к уязвимому провайдеру вредоносная программа получает oldSecondaryToken. Несмотря на название, значение представляет собой действующий токен авторизованной сессии OnePlus Cloud. В первоначальной демонстрации Doyensec использовала украденный токен для обращения к облачному API от имени жертвы и смогла изменить данные профиля. Никаких дополнительных действий пользователя после установки вредоносного приложения для кражи токена не требовалось.
Причину можно исправить сравнительно небольшим изменением. Doyensec рекомендовала присвоить разрешению уровень android:protectionLevel="signature". Тогда обращаться к провайдеру смогут только приложения, подписанные тем же сертификатом, что и системное ПО OnePlus. В Android криптографическая подпись играет ключевую роль при разграничении доверия между приложениями, поэтому компрометация или неправильная настройка подписи приложений заметно расширяет возможную область атаки.
Doyensec сообщила OnePlus об уязвимости 30 декабря 2025 года как о критической. 6 января производитель подтвердил проблему, но снизил уровень опасности до высокого. 12 марта команда получила $720 по программе вознаграждений. При повторной проверке 9 сентября на OnePlus 13R с прошивкой CPH2691_16.0.10.500(EX01) стороннее приложение всё ещё могло прочитать токен, а сервер uc-client-fr.oneplus.com продолжал принимать украденное значение. Затянувшийся выпуск обновлений безопасности особенно опасен для мобильных устройств, где исправление зависит не только от Google, но и от производителя конкретной прошивки.
При повторном тестировании появился важный нюанс. На свежей версии Doyensec не смогла заново выполнить последний этап первоначальной атаки и изменить данные аккаунтов для регионов США и EMEA. Региональные механизмы OnePlus успели измениться. При этом утечка действующего токена сохранилась, а облачный API токен принимал, поэтому сама ошибка контроля доступа осталась неисправленной.
10 сентября Doyensec собиралась раскрыть проблему публично, но после обращения производителя временно убрала технические подробности и согласилась дать OnePlus ещё одно ограниченное окно для исправления. По состоянию на момент публикации компания не сообщала о готовом обновлении, которое закрывает описанную утечку токена.
Пока исправления нет, владельцам OnePlus 13R имеет смысл особенно осторожно относиться к установке APK из неизвестных источников и следить за обновлениями системы. Уязвимость не даёт удалённому злоумышленнику автоматически атаковать смартфон через интернет. Для описанного сценария на устройстве сначала должно оказаться вредоносное приложение.
Для OnePlus подобная история уже не первая. В сентябре 2025 года в OxygenOS нашли уязвимость SMS, которая позволяла установленному приложению читать сообщения и связанные метаданные без обычного запроса разрешения.
Проблемы со сроками исправлений у производителя возникали и раньше. Ещё в 2017 году специалисты раскрыли сразу несколько уязвимостей OnePlus после того, как компания не устранила их в течение стандартного периода ответственного раскрытия.
Отдельный риск связан именно с заводским ПО. Несколько лет назад в смартфонах компании обнаружили предустановленное приложение OnePlusLogKit, которое могло собирать сведения о Wi-Fi, Bluetooth, NFC, GPS и работе системных служб. Новая находка Doyensec снова показывает, что доверенное ПО производителя само по себе не гарантирует безопасную модель доступа.
