Auf aktuellen OnePlus-Smartphones kann eine gewöhnliche App die vollständige Kontrolle über das System übernehmen – und einen Patch gibt es bislang nicht. Der Sicherheitsforscher Rasmus Moorats hat am 24. September 2026 zwei Schwachstellen in OnePlus-eigener Systemsoftware öffentlich gemacht. Kombiniert erlauben sie einer installierten App, Root-Rechte zu erlangen, ohne dass sie dafür vorab irgendeine Berechtigung anfragen muss.
Moorats hat den Angriff nach eigenen Angaben auf einem OnePlus 15 und auf einem OnePlus 12 Pro nachvollzogen. Die Veröffentlichung erfolgte, nachdem eine mit OnePlus vereinbarte Frist abgelaufen war. Wir fassen zusammen, was feststeht, wer betroffen sein könnte und was Sie jetzt tun können.
Was ist das Problem?
Root ist die höchste Rechtestufe unter Android. Wer sie hat, kann Sicherheitsmechanismen umgehen, auf Daten anderer Apps zugreifen und das System dauerhaft verändern. Normalerweise trennt Android Apps streng voneinander; genau diese Trennung hebeln die beiden Fehler aus.
Laut dem Bericht stecken die Schwachstellen nicht im Android-Kern von Google, sondern in Diensten, die OnePlus selbst in OxygenOS mitliefert – darunter ein Telemetrie- und Diagnosedienst sowie eine Logging-Komponente des Herstellers. Technische Details zur Ausnutzung geben wir bewusst nicht wieder.
Wichtig für die Einordnung:
- Voraussetzung ist eine bösartige App auf dem Gerät. Ein Angriff aus der Ferne, etwa per Webseite oder Nachricht, ist in dem Bericht nicht beschrieben.
- Die App braucht keine besonderen Berechtigungen. Ein Warnhinweis beim Installieren bleibt also aus.
- Hinweise auf reale Angriffe nennen weder der Forscher noch The Hacker News.
Welche Geräte sind betroffen?
Nachgewiesen ist die Lücke auf einem OnePlus 15 (Modell CPH2747) mit OxygenOS 16.0.3.503; zur Analyse nutzte Moorats zudem ein OnePlus 12 Pro. Er geht davon aus, dass OxygenOS 16 generell betroffen ist. OnePlus selbst hat dem Forscher gegenüber eingeräumt, dass viele Geräte von OnePlus und der Schwestermarke OPPO über verschiedene Softwareversionen hinweg betroffen sind. Eine Liste der Modelle hat der Hersteller jedoch nicht veröffentlicht.
Ob neuere OxygenOS-Builds als die untersuchte Version die Fehler bereits beheben, ist offen. Ein Sicherheitshinweis von OnePlus, der die Schwachstellen benennt, war bis zur Veröffentlichung nicht auffindbar.
Wie lief die Meldung ab?
Der Fall ist auch deshalb bemerkenswert, weil sich die Kommunikation über Monate hinzog. Nach der Darstellung des Forschers sah der Ablauf so aus:

| Datum | Ereignis |
|---|---|
| 18.04.2026 | Meldung beider Fehler an OnePlus |
| 20.05.2026 | OnePlus bestätigt die Schwachstellen |
| 01.06.2026 | Ankündigung einer Veröffentlichung nach 90 Tagen |
| 22.06.2026 | OnePlus erbittet Aufschub, neue Frist: 17.09.2026 |
| 24.09.2026 | Veröffentlichung ohne verfügbaren Patch |
Laut Moorats hat OnePlus im Mai zudem mit rechtlichen Schritten gedroht, falls die Forschung veröffentlicht wird. The Hacker News berichtet, der Hersteller habe dabei ein „exklusives letztes Recht“ auf die Offenlegung von Schwachstellen für sich beansprucht und einen Fix lediglich als „geplant“ bezeichnet. Auf spätere Nachfragen im Juli und September kam demnach keine Antwort. Eine öffentliche Stellungnahme von OnePlus lag uns zum Zeitpunkt der Veröffentlichung nicht vor.
Was bedeutet das für Nutzer in Deutschland?
OnePlus verkauft seine Smartphones offiziell in Deutschland, die OnePlus-15-Reihe inklusive. Solange kein Update verfügbar ist, bleibt vor allem Vorsicht bei der Installation von Apps:
- Apps nur aus vertrauenswürdigen Quellen installieren, in der Regel aus dem Google Play Store. Auf APK-Dateien von Webseiten, aus Chats oder Foren sollten Sie verzichten.
- Unbekannte oder selten genutzte Apps entfernen, besonders solche, deren Herkunft Sie nicht mehr nachvollziehen können.
- Systemupdates zeitnah installieren, sobald OnePlus eines verteilt. Prüfen Sie unter „Einstellungen > Über das Gerät“ den Stand der Sicherheitspatches.
Wie lange Hersteller überhaupt Updates liefern, haben wir in unserem Überblick zu Update-Garantien bei Samsung, Google und Apple zusammengestellt.
Welche Rolle spielt der Cyber Resilience Act?
Seit dem 11. September 2026 gelten in der EU die Meldepflichten des Cyber Resilience Act (CRA). Hersteller vernetzter Produkte müssen aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle innerhalb von 24 Stunden an die EU-Agentur ENISA und das zuständige nationale CSIRT melden, in Deutschland ist das das BSI. Die Pflicht gilt auch für Produkte, die bereits auf dem Markt sind.
Für den OnePlus-Fall greift diese Pflicht nach aktuellem Stand aber nicht automatisch: Sie setzt verlässliche Hinweise auf eine tatsächliche Ausnutzung durch Angreifer voraus, und solche sind bisher nicht bekannt. Die weitergehenden CRA-Anforderungen, etwa zu Sicherheitsupdates über die gesamte Supportdauer, greifen erst ab Dezember 2027.
Nicht der erste Konflikt dieser Art
Bereits im September 2025 hatte das Sicherheitsunternehmen Rapid7 eine OxygenOS-Lücke (CVE-2025-10184) veröffentlicht, über die Apps ohne Berechtigung SMS-Daten auslesen konnten. Auch damals beschrieb Rapid7 die Abstimmung mit OnePlus als schwierig und verwies auf restriktive Verschwiegenheitsbedingungen im Bug-Bounty-Programm. Ob die aktuelle Lücke schneller geschlossen wird, hängt nun allein vom nächsten OxygenOS-Update ab.
Häufige Fragen
Kann mein OnePlus-Handy aus der Ferne gehackt werden?
Nach dem veröffentlichten Bericht nicht direkt. Der Angriff setzt voraus, dass zuvor eine präparierte App auf dem Gerät installiert wurde.
Gibt es schon ein Update?
Bis zum 24. September 2026 hat OnePlus keinen Patch und keine CVE-Nummer für die beiden Fehler veröffentlicht. Einen Termin nannte der Hersteller nicht.
Sind auch OPPO-Smartphones betroffen?
OnePlus hat das dem Forscher gegenüber bestätigt, aber keine Modelle genannt. OPPO-Nutzer sollten dieselben Vorsichtsmaßnahmen treffen.
Haben Sie die Lücke selbst nachvollzogen?
Nein. Ausprobiert haben wir den Angriff nicht; alle Angaben stammen aus dem Bericht des Forschers und aus der Berichterstattung von The Hacker News.










