Un permiso mal protegido bastó para robar el token de acceso de un usuario.

La aplicación preinstalada en el OnePlus 13R permite que un programa de terceros extraiga el token activo de OnePlus Cloud prácticamente sin resistencia por parte de Android. La vulnerabilidad persistía en un firmware reciente meses después de notificar al fabricante y volvió a mostrar por qué aplicaciones preinstaladas se convierten en una parte especialmente peligrosa de Android cuando obtienen acceso a funciones sensibles.
Los especialistas de Doyensec encontraron el problema durante una auditoría del software de fábrica del OnePlus 13R. En el firmware del teléfono había 176 APK preinstalados con 1824 actividades exportadas. Tras seleccionar los componentes con permisos sensibles, el equipo redujo el ámbito de análisis a aproximadamente 350 componentes y descubrió una vulnerabilidad en la aplicación com.oneplus.account, que gestiona la cuenta del propietario del teléfono.
La aplicación contiene un proveedor exportado OPAccountProvider, cuyo acceso está controlado por el permiso com.oneplus.account.READ_ACCOUNT_INFO. OnePlus no protegió el permiso con el nivel signature, por lo que una aplicación de terceros puede simplemente declarar el mismo permiso en su propio manifiesto. Android no muestra al propietario del teléfono una solicitud o advertencia adicional. Permisos del sistema similares requieren una configuración especialmente cuidadosa, ya que un error en el modelo de acceso puede abrir funciones sensibles a otras aplicaciones.
Tras acceder al proveedor vulnerable, la aplicación maliciosa obtiene oldSecondaryToken. A pesar del nombre, el valor representa un token válido de sesión autorizada de OnePlus Cloud. En la demostración inicial Doyensec usó el token robado para llamar a la API en la nube en nombre de la víctima y pudo modificar los datos del perfil. No se requirieron acciones adicionales del usuario después de instalar la aplicación maliciosa para robar el token.
La causa se puede corregir con un cambio relativamente pequeño. Doyensec recomendó asignar al permiso el nivel android:protectionLevel="signature". Entonces solo podrán acceder al proveedor las aplicaciones firmadas con el mismo certificado que el software del sistema de OnePlus. En Android la firma criptográfica juega un papel clave al delimitar la confianza entre aplicaciones, por lo que la comprometida o incorrecta configuración de la firma de aplicaciones amplía considerablemente la superficie de ataque.
Doyensec informó a OnePlus sobre la vulnerabilidad el 30 de diciembre de 2025 como crítica. El 6 de enero el fabricante confirmó el problema, pero rebajó el nivel de peligro a alto. El 12 de marzo el equipo recibió $720 por el programa de recompensas. En una comprobación el 9 de septiembre en un OnePlus 13R con firmware CPH2691_16.0.10.500(EX01), una aplicación de terceros aún pudo leer el token y el servidor uc-client-fr.oneplus.com continuó aceptando el valor robado. El retraso en el lanzamiento de actualizaciones de seguridad es especialmente peligroso para dispositivos móviles, donde la corrección depende no solo de Google, sino también del fabricante de cada firmware.
En una nueva prueba apareció un matiz importante. En la versión más reciente Doyensec no pudo reproducir la última etapa del ataque inicial y modificar los datos de cuentas para las regiones de EE. UU. y EMEA. Los mecanismos regionales de OnePlus habían cambiado. No obstante, la filtración del token activo persistió y la API en la nube seguía aceptando el token, por lo que el error de control de acceso permanecía sin resolver.
El 10 de septiembre Doyensec tenía previsto revelar el problema públicamente, pero tras la petición del fabricante retiró temporalmente los detalles técnicos y aceptó dar a OnePlus otra ventana limitada para corregirlo. Al cierre de esta nota la empresa no había informado de una actualización lista que cierre la fuga del token descrita.
Mientras no exista la corrección, a los propietarios de OnePlus 13R les conviene extremar la precaución al instalar APK de fuentes desconocidas y vigilar las actualizaciones del sistema. La vulnerabilidad no permite que un atacante remoto comprometa automáticamente el teléfono por internet: para el escenario descrito primero debe instalarse en el dispositivo una aplicación maliciosa.
Para OnePlus esta no es la primera vez. En septiembre de 2025 en OxygenOS se encontró una vulnerabilidad SMS que permitía a una aplicación instalada leer mensajes y metadatos asociados sin la solicitud habitual de permisos.
Los problemas con los plazos de corrección por parte del fabricante ya se habían dado antes. En 2017 especialistas divulgaron varias vulnerabilidades de OnePlus después de que la compañía no las solucionara durante el periodo estándar de divulgación responsable.
Un riesgo separado está relacionado con el software de fábrica. Hace años se detectó en los teléfonos de la compañía la aplicación preinstalada OnePlusLogKit, que podía recopilar datos sobre Wi‑Fi, Bluetooth, NFC, GPS y el funcionamiento de servicios del sistema. El hallazgo de Doyensec vuelve a mostrar que el software de confianza del fabricante no garantiza por sí solo un modelo de acceso seguro.