นักวิจัยความปลอดภัย Rasmus Moorats เผยแพร่รายงานเมื่อ 24 กันยายน 2026 ว่าเขาต่อช่องโหว่สองจุดในซอฟต์แวร์ของ OnePlus เองจนได้สิทธิ์ root ซึ่งเป็นสิทธิ์สูงสุดของเครื่อง Android โดยแอปที่ใช้โจมตีไม่ต้องขอสิทธิ์ใดเลยตอนติดตั้ง เป็นแค่ไฟล์ APK ธรรมดาที่ผู้ใช้กดลงเอง เขาระบุว่า OnePlus ยืนยันช่องโหว่ทั้งสองตั้งแต่ 20 พฤษภาคม และบอกว่าปัญหานี้กระทบเครื่อง OnePlus และ OPPO หลายรุ่นหลายเวอร์ชัน โดยยังไม่มีการประกาศรายชื่อรุ่นหรือแพตช์ออกมา
เครื่องที่นักวิจัยทดสอบจนสำเร็จคือ OnePlus 15 และ OnePlus 12 Pro บนเฟิร์มแวร์ OxygenOS 16.0.3.503 ซึ่งเป็นรุ่นล่าสุดตอนที่เขาทดสอบ
ช่องโหว่ทำงานยังไง
จุดแรกอยู่ที่ AtlasService ซึ่งเป็นบริการเก็บข้อมูลการทำงานของ OxygenOS รายงานระบุว่ามันรับคำสั่งจากแอปอื่นได้โดยไม่ตรวจว่าใครเรียก แล้วส่งข้อความที่รับมาเข้าคำสั่งระบบตรง ๆ จุดที่สองคือบริการ olc2 ฝั่งฮาร์ดแวร์ที่เปิดเมธอดรันคำสั่งเชลล์ให้ผู้เรียกที่มีสิทธิ์ระดับรากเรียกใช้ได้ พอเอาสองจุดมาต่อกัน แอปธรรมดาจึงไต่จากสิทธิ์ศูนย์ไปจนคุมเครื่องได้ทั้งเครื่อง
สิ่งที่ทำให้เรื่องนี้ต่างจากช่องโหว่ทั่วไปคือไม่ต้องปลดล็อกบูตโหลดเดอร์ ไม่ต้องต่อสาย และไม่ต้องให้ผู้ใช้กดอนุญาตอะไรเพิ่ม เงื่อนไขเดียวคือต้องมีแอปที่มีโค้ดโจมตีอยู่ในเครื่องแล้ว
ไทม์ไลน์ที่ทำให้เรื่องนี้เป็นข่าว
- 18 เม.ย. 2026 — นักวิจัยแจ้งช่องโหว่ทั้งสองจุดให้ OnePlus
- 20 พ.ค. 2026 — OnePlus ยืนยันช่องโหว่ และตามรายงานระบุว่าอ้างสิทธิ์ขาดในการตัดสินใจเปิดเผย พร้อมเตือนเรื่องความรับผิดทางกฎหมายหากเผยแพร่เอง
- 22 มิ.ย. 2026 — OnePlus แจ้งความคืบหน้าการแก้และขอให้ชะลอ นักวิจัยตกลงไม่เผยแพร่ก่อน 17 ก.ย.
- 20 ก.ค. และ 11 ก.ย. 2026 — นักวิจัยถามความคืบหน้าแล้วไม่ได้รับคำตอบ
- 24 ก.ย. 2026 — เผยแพร่รายงานฉบับเต็ม โดยยังไม่มีรหัส CVE และยังไม่มีประกาศความปลอดภัยจาก OnePlus
คนใช้ OnePlus กับ OPPO ในไทยต้องทำอะไร
คำแนะนำจากรายงานตรงไปตรงมา คือช่องโหว่นี้ทำงานไม่ได้ถ้าไม่มีแอปอันตรายอยู่ในเครื่อง ระหว่างที่ยังไม่มีแพตช์จึงควรลงแอปจากแหล่งที่เชื่อถือได้เท่านั้น หลีกเลี่ยงไฟล์ APK ที่ส่งต่อกันมาทางแชตหรือเว็บโหลดนอกสโตร์ และไล่ถอนแอปที่ไม่ได้ใช้ออกให้หมด ใครเคยลงแอปนอกสโตร์ช่วงที่ผ่านมาควรเช็กรายชื่อแอปในเครื่องอีกรอบ พร้อมเปิดรับอัปเดตระบบไว้ เพราะแพตช์จะมาทางนั้น
เรื่องนี้ต่อเนื่องกับแนวโน้มมัลแวร์ฝั่ง Android ที่หน่วยงานไทยเริ่มเตือนถี่ขึ้น ก่อนหน้านี้ ThaiCERT เพิ่งเตือนมัลแวร์ที่ล็อกไฟล์เรียกค่าไถ่และขโมยรหัส OTP บน Android ซึ่งอาศัยการหลอกให้ติดตั้งแอปนอกสโตร์เหมือนกัน
