Η Meta έδωσε στη δημοσιότητα δύο νέα security advisories για το WhatsApp, αποκαλύπτοντας ευπάθειες που είχαν διορθωθεί αθόρυβα νωρίτερα μέσα στη χρονιά. Παρότι η εταιρεία διαβεβαιώνει πως δεν υπάρχουν ενδείξεις ότι τα συγκεκριμένα κενά ασφαλείας αξιοποιήθηκαν σε πραγματικές επιθέσεις, η φύση τους αναδεικνύει τις ολοένα αυξανόμενες προκλήσεις που αντιμετωπίζουν οι πλατφόρμες ανταλλαγής μηνυμάτων σε ένα περιβάλλον όπου η κυβερνοασφάλεια βρίσκεται διαρκώς υπό πίεση.

Οι δύο ευπάθειες, που αφορούν διαφορετικές εκδόσεις του WhatsApp σε Windows, iOS και Android, φέρνουν στο προσκήνιο ζητήματα που σχετίζονται τόσο με τη διαχείριση αρχείων όσο και με την αλληλεπίδραση της εφαρμογής με εξωτερικό περιεχόμενο μέσω τεχνητής νοημοσύνης και μηχανισμών ανακατεύθυνσης.
Η ευπάθεια CVE-2026-23863 και ο κίνδυνος παραπλανητικών συνημμένων
Η πρώτη ευπάθεια, με κωδικό CVE-2026-23863, επηρέαζε το WhatsApp για Windows σε εκδόσεις πριν από την 2.3000.1032164386.258709 και χαρακτηρίστηκε ως μέτριας σοβαρότητας.
Το πρόβλημα εντοπίστηκε στον τρόπο με τον οποίο η εφαρμογή διαχειριζόταν ονόματα αρχείων που περιείχαν ενσωματωμένους χαρακτήρες NUL. Οι συγκεκριμένοι χαρακτήρες, αν και αόρατοι για τον τελικό χρήστη, μπορούσαν να χρησιμοποιηθούν από έναν επιτιθέμενο για να παραποιήσουν την ορατή επέκταση ενός αρχείου.
Δείτε επίσης: Το WhatsApp σχεδιάζει δικό του cloud backup σύστημα
Στην πράξη, ένας χρήστης θα μπορούσε να λάβει ένα αρχείο, που εμφανιζόταν ως ακίνδυνο έγγραφο PDF ή εικόνα, ενώ στην πραγματικότητα επρόκειτο για εκτελέσιμο αρχείο. Με το άνοιγμά του, θα μπορούσε να ενεργοποιηθεί κακόβουλος κώδικας, δίνοντας στους επιτιθέμενους πρόσβαση στο σύστημα ή τη δυνατότητα εγκατάστασης malware.
Η συγκεκριμένη τεχνική δεν είναι καινούρια στον χώρο της κυβερνοασφάλειας, ωστόσο η εμφάνισή της σε μια τόσο διαδεδομένη πλατφόρμα, όπως το WhatsApp, υπογραμμίζει πόσο εύκολα ακόμη και γνωστές μέθοδοι μπορούν να επανεμφανιστούν μέσα από διαφορετικά τεχνικά μονοπάτια.

Η δεύτερη ευπάθεια συνδέεται με AI responses και ανακατευθύνσεις URL
Η δεύτερη ευπάθεια, CVE-2026-23866, επηρέαζε το WhatsApp για iOS στις εκδόσεις 2.25.8.0 έως 2.26.15.72 και το WhatsApp για Android από την έκδοση 2.25.8.0 έως την 2.26.7.10.
Σύμφωνα με την τεχνική περιγραφή της Meta, το πρόβλημα σχετιζόταν με ελλιπή επικύρωση AI rich response messages που αφορούσαν Instagram Reels. Αυτή η αδυναμία θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο να ενεργοποιήσει την επεξεργασία περιεχομένου πολυμέσων από αυθαίρετες διευθύνσεις URL στη συσκευή του θύματος.
Αν και η Meta δεν έδωσε περισσότερες λεπτομέρειες, ειδικοί στον χώρο της ασφάλειας επισημαίνουν ότι τέτοιου τύπου vulnerabilities μπορούν να χρησιμοποιηθούν για σύνθετες επιθέσεις ανακατεύθυνσης.
Γιατί τα custom URL schemes θεωρούνται σοβαρός κίνδυνος
Το πιο ανησυχητικό στοιχείο αυτής της ευπάθειας είναι η πιθανότητα ενεργοποίησης custom URL schemes που ελέγχονται από το λειτουργικό σύστημα. Αυτό σημαίνει ότι ένας επιτιθέμενος θα μπορούσε θεωρητικά να προκαλέσει την εκκίνηση άλλων εφαρμογών στη συσκευή του χρήστη ή να τον ανακατευθύνει σε phishing σελίδες που μιμούνται αξιόπιστες υπηρεσίες.
Δείτε επίσης: WhatsApp Plus: Η Meta δοκιμάζει συνδρομητική υπηρεσία
URL schemes όπως facetime:, tel:, itms-apps: ή deep links τρίτων εφαρμογών μπορούν να αξιοποιηθούν για κοινωνική μηχανική, εξαπάτηση ή ακόμη και αλληλεπίδραση με λειτουργίες της συσκευής που ο χρήστης θεωρεί ασφαλείς.
Σε περιβάλλον κινητών συσκευών, όπου οι χρήστες συχνά εμπιστεύονται άκριτα links που ανοίγουν μέσα από γνωστές εφαρμογές, τέτοια κενά αποκτούν ιδιαίτερη βαρύτητα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
WhatsApp: Η τεχνητή νοημοσύνη δημιουργεί νέα attack surfaces
Η αναφορά της Meta σε “rich AI response messages” φωτίζει και μια ακόμη διάσταση: την αυξανόμενη ενσωμάτωση μηχανισμών τεχνητής νοημοσύνης στις καθημερινές εφαρμογές επικοινωνίας.
Καθώς οι πλατφόρμες προσθέτουν δυνατότητες δημιουργίας, επεξεργασίας και προβολής έξυπνου περιεχομένου, δημιουργούνται νέα attack surfaces που δεν υπήρχαν στις παραδοσιακές αρχιτεκτονικές messaging apps.
Η διασύνδεση μεταξύ WhatsApp, Instagram και AI-based εμπειριών μπορεί να προσφέρει βελτιωμένη λειτουργικότητα στους χρήστες, αλλά παράλληλα αυξάνει την πολυπλοκότητα του κώδικα και, κατ’ επέκταση, τις πιθανότητες εμφάνισης αδυναμιών ασφαλείας.

Υπεύθυνη αποκάλυψη μέσω του Meta Bug Bounty
Η Meta ανακοίνωσε ότι και τα δύο κενά ασφαλείας εντοπίστηκαν από ανώνυμους ερευνητές μέσω του προγράμματος Meta Bug Bounty, επιβεβαιώνοντας για ακόμη μία φορά τη σημασία της συνεργασίας με την κοινότητα ερευνητών ασφαλείας.
Δείτε επίσης: WhatsApp: Ιταλική εταιρεία spyware δημιούργησε ψεύτικη iOS έκδοση
Τα προγράμματα επιβράβευσης ευπαθειών έχουν εξελιχθεί σε κρίσιμο εργαλείο εντοπισμού αδυναμιών πριν αυτές αξιοποιηθούν από κακόβουλους παράγοντες.
Τι πρέπει να κάνουν οι χρήστες
Παρότι δεν υπάρχουν στοιχεία ενεργής εκμετάλλευσης, η αποκάλυψη αυτών των ευπαθειών αποτελεί σαφή υπενθύμιση για τη σημασία των τακτικών ενημερώσεων.
Οι χρήστες καλούνται να διατηρούν πάντα ενημερωμένο το WhatsApp στην τελευταία διαθέσιμη έκδοση, να αποφεύγουν το άνοιγμα ύποπτων συνημμένων και να είναι ιδιαίτερα προσεκτικοί με links που ενεργοποιούν εξωτερικές εφαρμογές.
Σε μια εποχή όπου οι εφαρμογές ανταλλαγής μηνυμάτων μετατρέπονται σε πολυλειτουργικά ψηφιακά hubs, η ασφάλεια δεν αποτελεί πλέον απλώς τεχνικό χαρακτηριστικό, αλλά βασική προϋπόθεση εμπιστοσύνης.
