Новоразкрита уязвимост в WhatsApp за Android буди нови притеснения относно поверителността. Тя позволява на всеки, който държи заключен телефон, да преглежда цялата галерия със снимки просто чрез отговаряне на входящо видео обаждане.
Проблемът е открит от изследователя по сигурността Хосе Родригес, известен с поредица от открити заобикаляния на заключени екрани в Android и iOS, и вече е докладван на Meta и Google.
Към момента не е издадена корекция за сигурност, което оставя уязвимостта активна за експлоатация. Атаката изисква физически достъп до целевото устройство, но не изисква хакерски умения или специални инструменти. Когато заключен телефон с Android получи видео обаждане в WhatsApp, човекът, който го държи, може просто да плъзне пръст, за да отговори.
След като връзката се установи, докосването на иконата за ефекти отваря меню с раздели за ефекти, филтри и фонове.
Преминаването към раздела за фонове и избирането на „Създаване с Meta AI“, последвано от „Редактиране на снимка“, заобикаля напълно заключения екран и зарежда пълната галерия със снимки на устройството, без да се изисква PIN код, парола или пръстов отпечатък.
Това, което прави този бъг особено опасен, е потенциалът му за злоупотреба като техника за шпиониране (stalkerware). Всеки, който разполага с номера на жертвата, би могъл да се възползва от оставен без надзор заключен телефон, за да преглежда незабелязано лични изображения.
Тъй като експлойтът практически не оставя следи и имитира нормалното поведение на приложението, жертвите може изобщо да не разберат, че личните им снимки са били преглеждани.
Тестовете, документирани от Лукаш Стефанко, показват, че уязвимостта не засяга еднакво всички устройства в Android екосистемата. Устройства като Google Pixel 6 Pro и Oppo K13 са се оказали уязвими, докато Samsung Galaxy S25 Ultra с One UI правилно е върнал потребителя към заключения екран, изисквайки автентификация преди продължаване.
Това подсказва, че проблемът произтича от начина, по който отделните производители персонализират разрешенията за заключен екран, а не от фундаментален бъг в базовия Android.
Устройствата iPhone са напълно незасегнати, тъй като рамката CallKit на Apple пренасочва входящите обаждания през системния интерфейс на iOS, блокирайки достъпа до персонализираните менюта на WhatsApp.
Докато Meta пусне официално отстраняване на уязвимостта, потребителите могат да използват временно решение: от настройките за разрешения на WhatsApp да ограничат достъпа до снимки и видеоклипове до „Ограничен достъп“ (Allow limited access) вместо пълен достъп до галерията.