Google Project Zero révèle une faille dans WhatsApp Android qui permet le téléchargement automatique de fichiers malveillants en groupe
Google Project Zero a révélé une vulnérabilité dans WhatsApp concernant Android qui permet le téléchargement automatique de fichiers malveillants sans aucune interaction de l’utilisateur. La faille exploite les mécanismes de groupe, permettant aux attaquants d’ajouter des victimes et des contacts connus pour envoyer du contenu dangereux. Le problème a été signalé à Meta le 1er septembre 2025 et rendu public après 90 jours sans solution complète.
La faille affecte exclusivement la version Android de l’application, les autres plateformes ne présentant pas le même comportement. Usuários peut se protéger en activant des paramètres de confidentialité et de téléchargement spécifiques. Meta a implémenté un correctif partiel sur le serveur en décembre 2025, mais le correctif complet est toujours en développement.
- Permettre une confidentialité accrue dans les groupes réduit les risques importants.
- La désactivation du téléchargement automatique des médias empêche l’exécution involontaire de fichiers.
- Les mises à jour régulières des applications aident à atténuer les menaces connues.
La vulnérabilité met en évidence l’importance des paramètres de sécurité dans les applications de messagerie largement utilisées.
Détails de la vulnérabilité identifiée
La faille permet à un attaquant de créer un groupe sur WhatsApp et d’ajouter la victime ainsi que son contact. Le contact est ensuite promu administrateur, ce qui autorise l’envoi de médias qui se téléchargent automatiquement sur l’appareil de la victime. Le contenu de Esse va directement à la base de données MediaStore de Android.
L’exploit dépend de la capacité du fichier malveillant à s’échapper de l’environnement restreint MediaStore. Caso réussit, il peut effectuer des actions nuisibles sans que l’utilisateur clique ou interagisse. L’exploitation nécessite la connaissance des numéros de téléphone concernés, ce qui limite les attaques massives mais ne les rend pas impossibles.

Mécanisme d’attaque en groupe
Le contournement se produit parce que WhatsApp traite les messages des administrateurs différemment dans les groupes. Quando un contact connu devient administrateur, les protections contre les téléchargements automatiques depuis des non-contacts sont contournées. Isso crée une fenêtre pour envoyer des fichiers dangereux.
Les fichiers malveillants doivent être sophistiqués pour exploiter MediaStore et accéder à d’autres parties du système. La vulnérabilité n’affecte pas les versions de WhatsApp sur iOS, Windows ou macOS, qui ont une logique de gestion des médias différente. L’accent exclusif mis sur Android découle des particularités du système d’exploitation.
Mesures de protection disponibles
Les utilisateurs de WhatsApp sur Android peuvent activer une confidentialité améliorée dans les conversations de groupe. Para ceci, accédez aux informations du groupe et activez l’option correspondante, qui bloque les téléchargements automatiques suspects. Le paramètre Essa est disponible dans les dernières versions de l’application.
Une autre recommandation consiste à désactiver le téléchargement automatique des médias dans les paramètres de stockage et de données. Lorsque cette option est désactivée, les fichiers sont téléchargés uniquement manuellement, réduisant ainsi le risque d’exécution involontaire. Des gestes simples Essas augmentent considérablement la sécurité au quotidien.
Correctifs implémentés par Meta
Meta a reçu le rapport privé de Une mise à jour partielle côté serveur a été appliquée le 4 décembre.
Le correctif complet reste en développement, comme indiqué dans le journal Project Zero. Não Des mises à jour ultérieures du ticket officiel suggèrent que la faille peut toujours être exploitée dans des scénarios spécifiques. L’entreprise continue de travailler sur la solution définitive.
Paramètres recommandés étape par étape
Les utilisateurs doivent accéder aux paramètres de WhatsApp et accéder à la section stockage et données. Lá, désactivez le téléchargement automatique des photos, audios, vidéos et documents sur les réseaux mobiles et Wi-Fi. La modification Essa empêche le téléchargement de contenu à partir de sources non fiables.
Dans les groupes existants, l’activation d’une confidentialité renforcée renforce les barrières contre les administrateurs malveillants. L’option apparaît dans le menu d’informations du groupe, en touchant les trois points. Manter l’application mise à jour garantit la réception des futurs correctifs.
La combinaison de ces mesures crée des niveaux de protection efficaces contre le type d’exploitation décrit. Les utilisateurs de Muitos ne connaissent pas ces fonctionnalités, ce qui augmente l’exposition inutile. Les manuels Configurações complètent les protections automatiques du système.
Contexte de l’équipe Project Zero
Google Project Zero rassemble des chercheurs dédiés à l’identification de failles graves dans les logiciels largement utilisés. L’équipe suit une politique de divulgation de 90 jours, encourageant les développeurs à apporter des solutions rapides. Public Relatórios aide la communauté de la sécurité à comprendre les menaces émergentes.
Des cas comme celui-ci démontrent l’impact des examens indépendants sur les grandes plateformes. Le travail de Project Zero a déjà conduit à des améliorations dans plusieurs systèmes d’exploitation et applications. L’approche transparente contribue à élever les normes de sécurité dans l’industrie.
Fonctionnement MediaStore sur Android
MediaStore gère les fichiers multimédias sur le système Android, agissant comme intermédiaire entre les applications et le stockage. Quando WhatsApp télécharge du contenu, il passe par ce composant avant d’être accessible à l’utilisateur. Les Exploits qui échappent à cet environnement peuvent atteindre des zones plus sensibles de l’appareil.
Les développeurs créent des fichiers malveillants en exploitant des analyseurs d’images ou de vidéos dans MediaStore. La vulnérabilité amplifie ce risque en permettant des téléchargements sans interaction dans des contextes de groupe spécifiques. Atualizações de Android influencent également l’efficacité de ces protections dans le temps.
L’interaction entre les applications de messagerie et les composants natifs du système d’exploitation crée des points vulnérables. Fabricantes et les développeurs coordonnent leurs efforts pour renforcer ces barrières. Usuários bénéficie indirectement de corrections appliquées en plusieurs couches.
Limites pratiques connues de l’exploration
Bien que grave, l’attaque nécessite que l’agresseur connaisse les numéros de téléphone et le numéro de contact de la victime. Obter Ces informations sont devenues plus accessibles avec les fuites de données, mais elles représentent toujours un obstacle. Des Ataques à grande échelle sont peu probables en raison de ces contraintes.
Le besoin d’un fichier malveillant très sophistiqué réduit le nombre de menaces capables d’exploiter la faille. Les systèmes existants Grupos avec des administrateurs compromis augmentent le risque dans des scénarios spécifiques. Usuários prêter attention aux invitations suspectes minimise l’exposition.
Rôle des paramètres de confidentialité
La confidentialité avancée dans les groupes empêche les numéros inconnus de voir les informations personnelles. La fonctionnalité Essa, lorsqu’elle est activée, ajoute une couche supplémentaire contre les ajouts non autorisés. Les utilisateurs de Muitos conservent les paramètres par défaut, facilitant ainsi les exploits.
WhatsApp propose des outils pour limiter le nombre de personnes pouvant ajouter une personne à des groupes. Les options Essas apparaissent dans les paramètres de confidentialité de l’application. Ativá réduit considérablement le risque d’être inclus dans des conversations malveillantes sans consentement.
Evolution des protections dans l’application
WhatsApp a progressivement introduit des fonctionnalités pour lutter contre le spam et les menaces dans les groupes. Atualizações contrôles d’administration et de téléchargement récemment renforcés. Apesar De plus, des lacunes comme celle identifiée montrent que des améliorations continues sont nécessaires.
Meta investit dans des équipes dédiées à la sécurité des applications. Parcerias avec des chercheurs externes accélère l’identification et la correction des problèmes. Usuários reçoit ces améliorations via des mises à jour automatiques dans l’App Store.
Trouver un équilibre entre convivialité et sécurité reste un défi constant pour les plateformes de messagerie. Recursos qui facilitent une communication rapide peuvent créer des vecteurs d’attaque. Les habitués de Ajustes cherchent à atténuer ces compromis sans compromettre l’expérience.
La vulnérabilité exposée renforce la nécessité d’une vigilance constante dans les écosystèmes numériques. Configurações Des mises à jour adéquates et régulières constituent la meilleure défense pour les utilisateurs ordinaires. Plataformas comment WhatsApp continue d’évoluer pour faire face aux menaces émergentes.







