Ερευνητές ασφαλείας ανέλυσαν μια zero-click ευπάθεια που επιτρέπει απομακρυσμένη εκτέλεση κώδικα (RCE) και επηρεάζει το WhatsApp στις πλατφόρμες iOS, macOS και iPadOS της Apple.

Στην πραγματικότητα, η αλυσίδα επίθεσης αξιοποιεί δύο διακριτές ευπάθειες, οι οποίες παρακολουθούνται ως CVE-2025-55177 και CVE-2025-43300. Στόχος είναι η παραβίασης μιας συσκευής χωρίς να απαιτείται αλληλεπίδραση από τον χρήστη.
Η εκμετάλλευση, η οποία παρουσιάστηκε σε proof-of-concept (PoC) exploit από τους ερευνητές της DarkNavyOrg, ξεκινά με την αποστολή ενός ειδικά κατασκευασμένου αρχείου εικόνας Digital Negative (DNG) στον λογαριασμό WhatsApp του θύματος. Ως επίθεση “zero-click”, η ευπάθεια ενεργοποιείται αυτόματα με την παραλαβή του κακόβουλου μηνύματος, κάτι που την καθιστά ιδιαίτερα επικίνδυνη καθώς τα θύματα δεν έχουν καμία ευκαιρία να αποτρέψουν την παραβίαση.
Δείτε επίσης: Ευπάθειες στο SUSE Rancher επιτρέπουν αποκλεισμό Administrator Account
WhatsApp: Πώς πραγματοποιούνται οι επιθέσεις;
Το σημείο εισόδου είναι το CVE-2025-55177, ένα κρίσιμο σφάλμα στη διαχείριση των μηνυμάτων του WhatsApp. Σύμφωνα με την DarkNavyOrg, η ευπάθεια προέρχεται από την έλλειψη ελέγχου επικύρωσης. Έτσι, δεν επιβεβαιώνεται ότι το εισερχόμενο μήνυμα προέρχεται από μια νόμιμη συνδεδεμένη συσκευή. Αυτή η παράλειψη επιτρέπει σε έναν επιτιθέμενο να στείλει ένα μήνυμα που φαίνεται να προέρχεται από μια αξιόπιστη πηγή, παρακάμπτοντας τους αρχικούς ελέγχους ασφαλείας και παραδίδοντας το κακόβουλο payload.
Μόλις παραδοθεί το μήνυμα, ενεργοποιείται η δεύτερη ευπάθεια, CVE-2025-43300. Αυτό το σφάλμα βρίσκεται στη βιβλιοθήκη ανάλυσης αρχείων DNG της εφαρμογής. Ο επιτιθέμενος δημιουργεί μια παραμορφωμένη εικόνα DNG που, όταν επεξεργάζεται από το WhatsApp, προκαλεί σφάλμα memory corruption, οδηγώντας σε απομακρυσμένη εκτέλεση κώδικα.
To proof-of-concept exploit, που μοιράστηκαν οι ερευνητές, δείχνει ένα σενάριο που αυτοματοποιεί τη διαδικασία: σύνδεση στο WhatsApp, δημιουργία του παραμορφωμένου DNG και αποστολή του payload σε έναν αριθμό τηλεφώνου-στόχο. Αυτός ο συνδυασμός επιτρέπει μια απρόσκοπτη και αθόρυβη παραβίαση της στοχευμένης συσκευής.
Δείτε επίσης: Formbricks: Ευπάθεια επιτρέπει επαναφορά κωδικών χωρίς εξουσιοδότηση

Αυτή η zero-click ευπάθεια RCE αποτελεί σοβαρή απειλή για τους χρήστες του WhatsApp σε πολλές συσκευές της Apple, συμπεριλαμβανομένων των iPhone, των υπολογιστών Mac και των iPad. Μια επιτυχής εκμετάλλευση θα μπορούσε να δώσει σε έναν επιτιθέμενο πλήρη έλεγχο μιας συσκευής, επιτρέποντάς του να έχει πρόσβαση σε ευαίσθητα δεδομένα, να παρακολουθεί επικοινωνίες και να αναπτύσσει περαιτέρω κακόβουλο λογισμικό.
Η αθόρυβη φύση της επίθεσης σημαίνει ότι μια συσκευή θα μπορούσε να παραβιαστεί χωρίς καμία ορατή ένδειξη. Η ανακάλυψη υπογραμμίζει τις συνεχιζόμενες προκλήσεις ασφαλείας που συνδέονται με σύνθετες μορφές αρχείων και εφαρμογές ανταλλαγής μηνυμάτων πολλαπλών πλατφορμών.
Οι αδυναμίες σε file parsers έχουν ιστορικά αποτελέσει κοινό φορέα για RCE exploits, καθώς επεξεργάζονται μη αξιόπιστα εξωτερικά δεδομένα. Η αξιοποίηση τέτοιων ευπαθειών δεν είναι καινούργια πρακτική, αλλά οι συνέπειες σε μια πλατφόρμα με δισεκατομμύρια ενεργούς χρήστες εντείνουν την ανησυχία. Οι κυβερνοεγκληματίες δεν στοχεύουν πλέον μόνο μεμονωμένα θύματα, αλλά έχουν τη δυνατότητα να αναπτύξουν μαζικές καμπάνιες, μολύνοντας χιλιάδες συσκευές μέσα σε λίγα λεπτά.
Σε αυτό το πλαίσιο, η έννοια του responsible disclosure και η ταχεία αντίδραση μέσω ενημερώσεων ασφαλείας γίνονται πιο σημαντικές από ποτέ. Οι χρήστες, από την πλευρά τους, πρέπει να κατανοήσουν ότι η έγκαιρη εγκατάσταση updates δεν είναι μια απλή «ρουτίνα», αλλά το ισχυρότερο εργαλείο πρόληψης.
Δείτε επίσης: Εκμετάλλευση ευπάθειας Heap στα Windows οδηγεί σε αυθαίρετο R/W

Παράλληλα, η ανακάλυψη αυτής της ευπάθειας αναδεικνύει ένα μεγαλύτερο ζήτημα: οι εφαρμογές μηνυμάτων μετατρέπονται σε «ψηφιακά λειτουργικά συστήματα», συγκεντρώνοντας δεδομένα, αρχεία και λειτουργίες επικοινωνίας. Όσο περισσότερες δυνατότητες προστίθενται, τόσο αυξάνεται και η επιφάνεια επίθεσης. Επομένως, η ασφάλεια αυτών των εφαρμογών δεν είναι απλά θέμα προστασίας προσωπικών συνομιλιών, αλλά θεμέλιο της ψηφιακής ιδιωτικότητας και εμπιστοσύνης στο διαδίκτυο.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η DarkNavyOrg έχει δηλώσει ότι η ανάλυσή της συνεχίζεται, συμπεριλαμβανομένης μιας ξεχωριστής έρευνας για μια ευπάθεια που σχετίζεται με τη Samsung (CVE-2025-21043). Οι χρήστες του WhatsApp καλούνται να διασφαλίζουν ότι οι εφαρμογές και τα λειτουργικά τους συστήματα είναι πάντα ενημερωμένα στις τελευταίες εκδόσεις για να λαμβάνουν διορθώσεις ασφαλείας μόλις γίνουν διαθέσιμες. Τόσο το WhatsApp όσο και η Apple αναμένεται να αντιμετωπίσουν αυτές τις κρίσιμες ευπάθειες στις επερχόμενες ενημερώσεις ασφαλείας.
