شرکت امنیتی Rapid7 یک آسیبپذیری جدی را گزارش کرده که به اپلیکیشنها اجازه میدهد بدون مجوز به پیامکها و MMS در گوشیهای وانپلاس دسترسی پیدا کنند. شناسه این آسیبپذیری CVE-2025-10184 اعلام شده و وانپلاس نیز آن را تایید کرده است. اصلاح نرمافزاری برای رفع مشکل تا اواسط مهر ماه منتشر خواهد شد.
دستگاهها و نسخههای درگیر
آسیبپذیری بهصورت نرمافزاری گزارش شده و محدود به مدل خاصی نیست. نسخههای OxygenOS 12، OxygenOS 14 و OxygenOS 15 در معرض خطر قرار دارند. گوشیهایی که با OxygenOS 11 یا نسخههای قدیمیتر کار میکنند در وضعیت اعلامشده ایمن توصیف شدهاند.

میزان خطر و پیامدها
اپلیکیشنهای مخرب میتوانند بدون کسب رضایت کاربر پیامکها و MMS را بخوانند و محتوای پیامها را استخراج کنند. این دسترسی ریسک جدی افشای کدهای تایید هویت پیامکی، اطلاعات شخصی و مکالمات خصوصی ایجاد میکند. سوءاستفاده در سطح خدمات بانکی، حسابهای کاربری و حریم خصوصی کاربران پیامد مستقیم این نقص است.
اقدامهای فوری و توصیههای امنیتی برای کاربران
- تنها از فروشگاههای رسمی و منابع معتبر برنامه نصب کنید و نصب اپلیکیشن از منابع ناشناس را متوقف کنید.
- اپلیکیشنهای غیرضروری یا مشکوک را حذف کنید و دسترسی اپها به پیامک را در تنظیمات محدود یا بازنگری کنید.
- تا زمان انتشار وصله، از روشهای احراز هویت مبتنی بر پیامک برای ورود یا تراکنش استفاده نکنید و به جای آن از اپلیکیشنهای تولیدکننده کد یا کلید سختافزاری استفاده کنید.
- تایید هویت دو مرحلهای را به روشهای غیرپیامی منتقل کنید و مجوزهای حساس را منظم بررسی کنید.
- بهمحض انتشار بهروزرسانی امنیتی رسمی، آن را دانلود و نصب کنید.
- در صورت مشاهده رفتار غیرعادی گوشی یا مصرف داده مشکوک، اسکن امنیتی انجام دهید و در صورت نیاز با پشتیبانی وانپلاس تماس بگیرید.
تکلیف وانپلاس و زمانبندی رفع
وانپلاس آسیبپذیری را بهصورت رسمی با شناسه CVE-2025-10184 ثبت کرده و اعلام کرده است بهروزرسانی امنیتی برای رفع مشکل آماده شده است. انتشار جهانی این بهروزرسانی تا اواسط مهر ماه برنامهریزی شده است. کاربران باید اعلانهای بهروزرسانی را دنبال کرده و وصله را بلافاصله نصب کنند.
جمعبندی
آسیبپذیری گزارششده یک تهدید جدی برای حریم خصوصی کاربران وانپلاس است و میتواند پیامدهای گستردهای در دسترسی به پیامهای حساس ایجاد کند. نصب محدودکننده اپلیکیشنها، حذف برنامههای مشکوک، جایگزینی احراز هویت پیامکی و بهروزرسانی فوری سیستم عامل بهترین راههای کاهش خطر تا زمان رفع قطعی هستند.

مهدی رضایی
او فارغالتحصیل رشته مهندسی نرمافزار است و فعالیت حرفهای خود را در عرصه رسانه از سال ۱۳۹۷ به عنوان نویسنده در یک وبلاگ تخصصی فناوری آغاز کرده است. وی پس از کسب تجربه، به خبرگزاریهای معتبر پیوست و در حال حاضر، خبرنگار حوزه نرمافزار و هوش مصنوعی در یک مجله تکنولوژی برجسته است.