Коротко: Специалисты Doyensec выяснили, что любое стороннее Android-приложение может беззвучно похитить токен облачного аккаунта на OnePlus 13R — без предупреждений и без ведома пользователя. Производитель признал уязвимость высокорисковой и выплатил $720 награды, однако патч не вышел спустя почти девять месяцев. По состоянию на сентябрь 2026 года смартфон остаётся уязвим.
Что произошло
30 декабря 2025 года исследователи Doyensec сообщили OnePlus об уязвимости в предустановленном приложении com.oneplus.account. Этот компонент отвечает за аутентификацию в фирменных сервисах производителя — OnePlus Cloud, аккаунте MyOnePlus и ряде других.
Уязвимый элемент — компонент OPAccountProvider. Проблема в отсутствии параметра protectionLevel="signature" у разрешения com.oneplus.account.READ_ACCOUNT_INFO. Без этого ограничения любое стороннее приложение, указавшее нужное разрешение в своём манифесте, получает свободный доступ к провайдеру и может запросить активный токен сессии OnePlus Cloud. Никаких предупреждений, никаких диалогов — токен уходит незаметно. Подробнее о том, как устроена многоуровневая защита на уровне приложений и протоколов, читайте в разделе возможностей.
Исследователи продемонстрировали: похищенный токен принимается сервером OnePlus и позволяет изменять личные данные в OnePlus Cloud. Полный захват аккаунта для пользователей из США и региона EMEA частично ограничен серверными изменениями — но утечка самого токена остаётся возможной.
Хронология: девять месяцев без патча
В марте 2026 года OnePlus официально признала уязвимость высокорисковой и выплатила исследователям $720 по программе bug bounty. Публичного обновления безопасности выпущено не было.
В сентябре 2026 года Doyensec повторно проверила OnePlus 13R с прошивкой CPH2691_16.0.10.500(EX01) и подтвердила: уязвимость не устранена. С момента раскрытия до публикации прошло около девяти месяцев — всё это время миллионы пользователей OnePlus 13R оставались под угрозой.
Насколько серьёзна угроза
Эксплуатация намеренно проста. Злоумышленнику достаточно написать приложение с одной строкой в манифесте — разрешением READ_ACCOUNT_INFO. Установив такое приложение, пользователь незаметно «отдаёт» токен своего аккаунта без каких-либо предупреждений и без дополнительных действий. Никакого сложного эксплойта не требуется.
Практические последствия для пользователя:
- несанкционированный доступ к OnePlus Cloud — фото, резервные копии, настройки устройства;
- изменение или удаление данных, хранящихся в облаке;
- использование токена как отправной точки для фишинга или полного перехвата аккаунта.
Это наглядный пример системного риска: не посещение вредоносного сайта, не перебор паролей, а предустановленное ПО самого производителя становится вектором атаки. О таких скрытых угрозах мы пишем в блоге о приватности LiMP VPN.
Почему исправление до сих пор не вышло
С технической точки зрения патч тривиален: Doyensec отметила, что достаточно добавить одно слово — параметр signature — в определение разрешения. Это ограничит доступ к OPAccountProvider только приложениями, подписанными сертификатом OnePlus.
Почему исправление не вышло — OnePlus официально не объясняет. Цикл обновлений прошивки Android-устройств длительный: производитель собирает патч, тестирует его, согласовывает с операторами связи, запускает OTA-обновление. Этот процесс нередко занимает месяцы даже для высокорисковых проблем.
Что сделать прямо сейчас
До выхода официального обновления специалисты рекомендуют следующее.
Устанавливайте приложения только из проверенных источников. Вредоносный APK из стороннего источника — основной способ использования уязвимости. Ограничьте установку приложениями из Google Play и официальных каналов производителей, и риск резко снизится.
Проверьте обновления системы. Настройки → О телефоне → Обновление системы. Как только патч появится — установите незамедлительно.
Проверьте разрешения приложений. В настройках приложений убедитесь, что незнакомые программы не получили доступ к функциям, связанным с аккаунтами и данными устройства.
Шифруйте трафик в публичных сетях. VPN не закрывает уязвимость в прошивке, однако в общедоступных Wi-Fi-сетях шифрует соединение между устройством и интернетом — что исключает перехват данных на сетевом уровне. Приложение LiMP VPN работает без логов на iOS и Android; ознакомьтесь с тарифами.
