Google Pixel: Zwei schwere Schwachstellen mit September-Updates behoben

Zwei Android- und neun Apple-Schwachstellen wurden behoben; bei OnePlus bleiben gemeldete Root-Lücken ungepatcht.

•

Russische IT-Spezialisten von Positive Technologies haben nach eigenen Angaben Schwachstellen in den Betriebssystemen von Google und Apple identifiziert. Wie das Unternehmen laut einer über TASS verbreiteten Pressemitteilung mitteilte, wurden insgesamt elf Sicherheitsprobleme geschlossen.

Schwachstellen in Android und Google Pixel

Bei Android und Google Pixel entdeckten die Spezialisten von Positive Technologies zwei Schwachstellen mit hoher Gefahrenstufe, die mit den September-Updates behoben wurden. Im ersten Fall konnte ein Angreifer über einen speziell präparierten NFC-Tag eine App herunterladen, installieren und starten, ohne dass der Gerätebesitzer dies bestätigen musste.

Im zweiten Fall war es einer bereits installierten Anwendung möglich, ohne zusätzliche Berechtigungen Netzwerkeinstellungen zu verändern – etwa die WLAN-Verbindung zu manipulieren, ein Zertifikat zu installieren oder Proxy-Parameter anzupassen.

Neun Lücken im Apple-Ökosystem

Im Apple-Ökosystem fanden die Forscher von Positive Technologies insgesamt neun Schwachstellen, die Privilegienausweitung sowie Privatsphäre- und Datenschutzaspekte betrafen. Eine Lücke in macOS erlaubte es demnach, maximale Systemprivilegien zu erlangen. Eine weitere im Betriebssystem-Kernel konnte laut den Angaben des Unternehmens einen Geräteausfall oder eine Beschädigung des Kernel-Speichers verursachen.

Anzeige

Wer angesichts solcher Sicherheitslücken sein iPhone besser absichern möchte, sollte die richtigen Systemeinstellungen prüfen. Dieser kostenlose Ratgeber zeigt Ihnen Schritt für Schritt, wie Sie Updates sicher installieren und Ihre Privatsphäre effektiv schützen. iOS-Updates leicht gemacht – jetzt Gratis-PDF sichern

Positive Technologies empfahl Nutzern, die jeweils neuesten Sicherheitsupdates ihrer Geräte zu installieren, um sich gegen die beschriebenen Angriffsszenarien zu schützen.

Parallel bekannt gewordene Root-Lücken bei OnePlus

Unabhängig davon berichtete der Sicherheitsforscher Rasmus Moorats über ungepatchte Schwachstellen in Geräten von OnePlus, die es einer bereits installierten Android-App ermöglichen, ohne besondere Berechtigungen Root-Zugriff zu erlangen. Demonstriert wurde dies auf einem unveränderten OnePlus 15 mit der aktuellen OxygenOS-Firmware 16.0.3.503 sowie auf einem OnePlus 12 Pro.

Moorats verkettete dabei zwei Schwachstellen in OnePlus-eigener Software, die nicht Teil des Android-Kerns ist. Der Dienst AtlasService, ein Root-Debugging-Datensammler, prüft demnach die Identität des Aufrufers nicht und erlaubt so Command Injection mit Root-Rechten innerhalb der eingeschränkten SELinux-Domain dumpstate.

Anzeige

Da viele Android-Nutzer täglich sensiblen Aktivitäten wie Online-Banking nachgehen, ist ein fundierter Basisschutz für das Smartphone unerlässlich. Ein kostenloser PDF-Report erläutert fünf einfache Sofort-Maßnahmen, mit denen Sie Ihr Gerät wirksam gegen unbefugte Zugriffe absichern. 5 Schutzmaßnahmen für Ihr Android-Smartphone kostenlos herunterladen

Die zweite Komponente, ein Hardware-Helfer namens olc2, geht davon aus, dass jeder Aufrufer bereits über Root-Rechte verfügt, und erlaubt dadurch beliebige Shell-Befehle mit weitreichenden Linux-Privilegien, einschließlich des Nachladens von Kernel-Code.

OnePlus bestätigte laut Berichten beide Lücken bereits im Mai 2026 und erklärte, dass sie „viele weitere OnePlus- und OPPO-Geräte“ beträfen – ohne jedoch eine konkrete Modellliste, einen Build-Nummernbereich oder einen Zeitplan für einen Fix zu nennen. Bis heute existiert weder eine offizielle Schwachstellenkennung noch ein CVSS-Score, weder ein Patch oder OTA-Update noch ein Advisory. Eine aktive Ausnutzung in freier Wildbahn ist nicht bekannt.

Der Angriff erfordert laut Moorats physischen Zugriff in dem Sinne, dass eine schädliche App bereits installiert sein muss – ein Bestätigungsdialog erscheint dabei nicht. Als Schutzmaßnahme wird empfohlen, keine APKs aus nicht vertrauenswürdigen Quellen zu installieren.

Die Offenlegung zog sich laut cysecurity.news über Monate hin: Die Meldung erfolgte am 18. April 2026, OnePlus reagierte am 20. Mai 2026 mit einer Bestätigung und einer rechtlichen Drohung. Ein Update wurde am 22. Juni 2026 erbeten, ein Stillschweigen bis zum 17. September 2026 vereinbart.

Nachfragen am 20. Juli und 11. September 2026 blieben unbeantwortet, bevor die Details am 24. September 2026 veröffentlicht wurden. Bereits 2025 hatte das Unternehmen Rapid7 eine OxygenOS-Schwachstelle mit Zugriff auf SMS-Daten gemeldet, auf die OnePlus damals ebenfalls erst nach der Veröffentlichung reagierte.