Uma vulnerabilidade de segurança crítica, identificada como CVE-2025-10184, foi descoberta no sistema operativo OxygenOS da OnePlus, podendo permitir o acesso indevido às mensagens de milhões de utilizadores. A falha reside na aplicação de mensagens nativa do sistema, que não valida corretamente as ações recebidas de outras aplicações. A investigação, conduzida pela equipa da Rapid7, revelou que a aplicação de mensagens do OxygenOS possui um componente exportado, `com.oneplus.mms.service.CopyMasterCopyService`, que pode ser acionado por qualquer outra aplicação instalada no dispositivo, mesmo que esta não possua permissões especiais. Este componente não verifica a origem do pedido, permitindo que uma aplicação maliciosa envie uma instrução para que a aplicação de mensagens copie toda a base de dados de SMS para uma localização não protegida no armazenamento do dispositivo. Uma vez exportada a base de dados, a aplicação maliciosa pode facilmente aceder-lhe, ler todas as mensagens e enviar essa informação para um servidor remoto, comprometendo a privacidade do utilizador.
O ataque é particularmente perigoso porque a aplicação maliciosa não necessita de solicitar permissões suspeitas, como o acesso a SMS, o que a torna mais difícil de detetar pelos utilizadores. A falha expõe a importância de uma validação rigorosa de todas as ações (ou “intents”) que podem ser recebidas por componentes de sistema, um detalhe técnico que, quando negligenciado, pode abrir portas a graves violações de dados.
A OnePlus já foi notificada sobre a vulnerabilidade, mas ainda não foi divulgada informação sobre a disponibilidade de uma correção.
Em resumoA vulnerabilidade CVE-2025-10184 nos smartphones OnePlus é um exemplo claro de como falhas de implementação em aplicações de sistema podem criar riscos de privacidade significativos, mesmo num ecossistema Android cada vez mais seguro. O incidente sublinha a importância de auditorias de segurança rigorosas por parte dos fabricantes e a necessidade de os utilizadores serem cautelosos com as aplicações que instalam, mesmo que estas não solicitem permissões suspeitas.