📸 Créditos da imagem: reprodução / Tecmundo
A Meta divulgou dois boletins de segurança descrevendo vulnerabilidades corrigidas no WhatsApp.
Primeira vulnerabilidade
A primeira vulnerabilidade, identificada como CVE-2026-23863, afeta o WhatsApp para Windows em versões anteriores à v2.3000.1032164386.258709.
A falha é classificada como spoofing de anexo, basicamente uma técnica que faz um arquivo malicioso parecer um tipo diferente de arquivo para quem recebe.
- O WhatsApp lia o nome do arquivo, encontrava o byte NUL, parava ali e exibia o arquivo como um documento comum.
- O Windows, por sua vez, ignorava esse caractere e continuava lendo o restante do nome, onde estava a extensão real do arquivo.
Um atacante poderia enviar um arquivo que aparecia como um PDF inofensivo na tela do WhatsApp.
Ao clicar para abrir, o Windows executaria um arquivo executável malicioso.
Segunda vulnerabilidade
A segunda vulnerabilidade, CVE-2026-23866, afeta o WhatsApp para iOS nas versões v2.25.8.0 a v2.26.15.72 e o WhatsApp para Android nas versões v2.25.8.0 a v2.26.7.10.
O problema estava na forma como o aplicativo processava mensagens com previews de vídeos do Instagram Reels.
- O WhatsApp exibia um Reel na conversa, ele buscava o conteúdo a partir de uma URL, que era basicamente o endereço de onde aquela mídia estava hospedada.
- O aplicativo deveria verificar se essa URL era legítima antes de processá-la.
Um atacante poderia criar uma mensagem especialmente formatada para forçar o dispositivo da vítima a buscar conteúdo a partir de uma URL sob controle do criminoso.
A Meta corrigiu a falha.
Usuários do WhatsApp devem atualizar o aplicativo em todos os dispositivos.
A recomendação é atualizar o WhatsApp em todos os dispositivos.
📰 Leia a notícia completa em: Tecmundo »