ΑρχικήSecurityΤο WhatsApp αποκαλύπτει ευπάθειες file spoofing και URL scheme

Το WhatsApp αποκαλύπτει ευπάθειες file spoofing και URL scheme

Η Meta έδωσε στη δημοσιότητα δύο νέα security advisories για το WhatsApp, αποκαλύπτοντας ευπάθειες που είχαν διορθωθεί αθόρυβα νωρίτερα μέσα στη χρονιά. Παρότι η εταιρεία διαβεβαιώνει πως δεν υπάρχουν ενδείξεις ότι τα συγκεκριμένα κενά ασφαλείας αξιοποιήθηκαν σε πραγματικές επιθέσεις, η φύση τους αναδεικνύει τις ολοένα αυξανόμενες προκλήσεις που αντιμετωπίζουν οι πλατφόρμες ανταλλαγής μηνυμάτων σε ένα περιβάλλον όπου η κυβερνοασφάλεια βρίσκεται διαρκώς υπό πίεση.

WhatsApp

Οι δύο ευπάθειες, που αφορούν διαφορετικές εκδόσεις του WhatsApp σε Windows, iOS και Android, φέρνουν στο προσκήνιο ζητήματα που σχετίζονται τόσο με τη διαχείριση αρχείων όσο και με την αλληλεπίδραση της εφαρμογής με εξωτερικό περιεχόμενο μέσω τεχνητής νοημοσύνης και μηχανισμών ανακατεύθυνσης.

Η ευπάθεια CVE-2026-23863 και ο κίνδυνος παραπλανητικών συνημμένων

Η πρώτη ευπάθεια, με κωδικό CVE-2026-23863, επηρέαζε το WhatsApp για Windows σε εκδόσεις πριν από την 2.3000.1032164386.258709 και χαρακτηρίστηκε ως μέτριας σοβαρότητας.

Το πρόβλημα εντοπίστηκε στον τρόπο με τον οποίο η εφαρμογή διαχειριζόταν ονόματα αρχείων που περιείχαν ενσωματωμένους χαρακτήρες NUL. Οι συγκεκριμένοι χαρακτήρες, αν και αόρατοι για τον τελικό χρήστη, μπορούσαν να χρησιμοποιηθούν από έναν επιτιθέμενο για να παραποιήσουν την ορατή επέκταση ενός αρχείου.

Δείτε επίσης: Το WhatsApp σχεδιάζει δικό του cloud backup σύστημα

Στην πράξη, ένας χρήστης θα μπορούσε να λάβει ένα αρχείο, που εμφανιζόταν ως ακίνδυνο έγγραφο PDF ή εικόνα, ενώ στην πραγματικότητα επρόκειτο για εκτελέσιμο αρχείο. Με το άνοιγμά του, θα μπορούσε να ενεργοποιηθεί κακόβουλος κώδικας, δίνοντας στους επιτιθέμενους πρόσβαση στο σύστημα ή τη δυνατότητα εγκατάστασης malware.

Η συγκεκριμένη τεχνική δεν είναι καινούρια στον χώρο της κυβερνοασφάλειας, ωστόσο η εμφάνισή της σε μια τόσο διαδεδομένη πλατφόρμα, όπως το WhatsApp, υπογραμμίζει πόσο εύκολα ακόμη και γνωστές μέθοδοι μπορούν να επανεμφανιστούν μέσα από διαφορετικά τεχνικά μονοπάτια.

Το WhatsApp αποκαλύπτει ευπάθειες file spoofing και URL scheme

Η δεύτερη ευπάθεια συνδέεται με AI responses και ανακατευθύνσεις URL

Η δεύτερη ευπάθεια, CVE-2026-23866, επηρέαζε το WhatsApp για iOS στις εκδόσεις 2.25.8.0 έως 2.26.15.72 και το WhatsApp για Android από την έκδοση 2.25.8.0 έως την 2.26.7.10.

Σύμφωνα με την τεχνική περιγραφή της Meta, το πρόβλημα σχετιζόταν με ελλιπή επικύρωση AI rich response messages που αφορούσαν Instagram Reels. Αυτή η αδυναμία θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο να ενεργοποιήσει την επεξεργασία περιεχομένου πολυμέσων από αυθαίρετες διευθύνσεις URL στη συσκευή του θύματος.

Αν και η Meta δεν έδωσε περισσότερες λεπτομέρειες, ειδικοί στον χώρο της ασφάλειας επισημαίνουν ότι τέτοιου τύπου vulnerabilities μπορούν να χρησιμοποιηθούν για σύνθετες επιθέσεις ανακατεύθυνσης.

Γιατί τα custom URL schemes θεωρούνται σοβαρός κίνδυνος

Το πιο ανησυχητικό στοιχείο αυτής της ευπάθειας είναι η πιθανότητα ενεργοποίησης custom URL schemes που ελέγχονται από το λειτουργικό σύστημα. Αυτό σημαίνει ότι ένας επιτιθέμενος θα μπορούσε θεωρητικά να προκαλέσει την εκκίνηση άλλων εφαρμογών στη συσκευή του χρήστη ή να τον ανακατευθύνει σε phishing σελίδες που μιμούνται αξιόπιστες υπηρεσίες.

Δείτε επίσης: WhatsApp Plus: Η Meta δοκιμάζει συνδρομητική υπηρεσία

URL schemes όπως facetime:, tel:, itms-apps: ή deep links τρίτων εφαρμογών μπορούν να αξιοποιηθούν για κοινωνική μηχανική, εξαπάτηση ή ακόμη και αλληλεπίδραση με λειτουργίες της συσκευής που ο χρήστης θεωρεί ασφαλείς.

Σε περιβάλλον κινητών συσκευών, όπου οι χρήστες συχνά εμπιστεύονται άκριτα links που ανοίγουν μέσα από γνωστές εφαρμογές, τέτοια κενά αποκτούν ιδιαίτερη βαρύτητα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

WhatsApp: Η τεχνητή νοημοσύνη δημιουργεί νέα attack surfaces

Η αναφορά της Meta σε “rich AI response messages” φωτίζει και μια ακόμη διάσταση: την αυξανόμενη ενσωμάτωση μηχανισμών τεχνητής νοημοσύνης στις καθημερινές εφαρμογές επικοινωνίας.

Καθώς οι πλατφόρμες προσθέτουν δυνατότητες δημιουργίας, επεξεργασίας και προβολής έξυπνου περιεχομένου, δημιουργούνται νέα attack surfaces που δεν υπήρχαν στις παραδοσιακές αρχιτεκτονικές messaging apps.

Η διασύνδεση μεταξύ WhatsApp, Instagram και AI-based εμπειριών μπορεί να προσφέρει βελτιωμένη λειτουργικότητα στους χρήστες, αλλά παράλληλα αυξάνει την πολυπλοκότητα του κώδικα και, κατ’ επέκταση, τις πιθανότητες εμφάνισης αδυναμιών ασφαλείας.

Το WhatsApp αποκαλύπτει ευπάθειες file spoofing και URL scheme

Υπεύθυνη αποκάλυψη μέσω του Meta Bug Bounty

Η Meta ανακοίνωσε ότι και τα δύο κενά ασφαλείας εντοπίστηκαν από ανώνυμους ερευνητές μέσω του προγράμματος Meta Bug Bounty, επιβεβαιώνοντας για ακόμη μία φορά τη σημασία της συνεργασίας με την κοινότητα ερευνητών ασφαλείας.

Δείτε επίσης: WhatsApp: Ιταλική εταιρεία spyware δημιούργησε ψεύτικη iOS έκδοση

Τα προγράμματα επιβράβευσης ευπαθειών έχουν εξελιχθεί σε κρίσιμο εργαλείο εντοπισμού αδυναμιών πριν αυτές αξιοποιηθούν από κακόβουλους παράγοντες.

Τι πρέπει να κάνουν οι χρήστες

Παρότι δεν υπάρχουν στοιχεία ενεργής εκμετάλλευσης, η αποκάλυψη αυτών των ευπαθειών αποτελεί σαφή υπενθύμιση για τη σημασία των τακτικών ενημερώσεων.

Οι χρήστες καλούνται να διατηρούν πάντα ενημερωμένο το WhatsApp στην τελευταία διαθέσιμη έκδοση, να αποφεύγουν το άνοιγμα ύποπτων συνημμένων και να είναι ιδιαίτερα προσεκτικοί με links που ενεργοποιούν εξωτερικές εφαρμογές.

Σε μια εποχή όπου οι εφαρμογές ανταλλαγής μηνυμάτων μετατρέπονται σε πολυλειτουργικά ψηφιακά hubs, η ασφάλεια δεν αποτελεί πλέον απλώς τεχνικό χαρακτηριστικό, αλλά βασική προϋπόθεση εμπιστοσύνης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS