WhatsApp 爆出 Android 重大漏洞:接收视频通话可绕过锁屏偷看相册

WhatsApp 爆出 Android 重大漏洞:接收视频通话可绕过锁屏偷看相册
Diebug
这个漏洞需要什么条件?
安全研究员 Jose Rodriguez 最近发现了一个比较棘手的漏洞——它需要攻击者物理接触你的手机才能触发。条件不算苛刻,但在某些场景下确实令人担忧。
具体来说,你需要在锁屏状态下收到 WhatsApp 视频通话,然后上滑接听,点击右下角的效果图标,选择”用 Meta AI 创建”,最后点击”编辑照片”——到这里,你的手机相册就直接打开了,锁屏密码形同虚设。
整个过程不需要 root,不需要第三方软件,就是一个正常的 WhatsApp 功能被滥用成了数据泄露入口。
为什么这个漏洞值得关注
首先,相册里通常有最多个人敏感信息:证件照、家庭照片、聊天记录截图,甚至可能包含支付凭证。一旦这些内容暴露,损失远不止”几张私密照片被看到”这么简单。
其次,这个漏洞利用了 WhatsApp 的一个设计逻辑:视频通话中的”效果”功能会调用系统相册,但系统层面的权限校验没有正确拦截锁屏状态下的访问请求。也就是说,App 认为自己有权限访问相册,而 Android 系统也”以为”用户已经解锁——两个环节的判断标准不一致,漏洞就产生了。
最后,截至发稿,Google 和各大手机厂商都没有官方回应。社交媒体上的报告显示只有部分设备受影响,这指向一个制造商定制问题,而非 Android 系统本身的全局缺陷。
哪些设备中招了
NotebookCheck 作为最早报道此问题的媒体,称运行 ColorOS 16 的 Oppo K13 和运行 Android 17 的 Pixel 6 均受影响。三星 Galaxy S25 Ultra(One UI 8.5 + Android 16)则无法复现,说明三星做了额外的权限限制。
MakeUseOf 团队成员也测试了 Razr Fold 和 Tecno Pova 6,均未受影响。三星新的 Z Fold 8 测试结果同样不明确。
这里有个很有意思的现象:同样是 Android,不同厂商对同一漏洞的防护能力差异很大。这再次证明,Android 的安全不是一个统一标准,而是由各厂商自己把控的。
iPhone 用户暂时安全
苹果使用了一个叫 CallKit 的框架来处理 VoIP 通话。这个框架把 WhatsApp 这类应用的视频通话界面直接整合到 iOS 原生系统中,用户在通话中无法脱离系统安全框架去访问相册——必须先解锁屏幕。
这不代表 iOS 绝对安全,但至少在这个特定漏洞上,苹果的设计层多加了一道锁。
你现在应该做什么
修复方案很简单,不需要等官方补丁:
方法一:限制 WhatsApp 的相册权限
进入设置 > 应用 > WhatsApp > 权限,选择”允许有限访问”或”不允许”,确保不要选择”始终允许全部”。这样即使漏洞被触发,WhatsApp 也拿不到完整相册数据。
方法二:彻底关闭视频通话
如果你平时不用 WhatsApp 视频通话,直接在权限设置里拒绝相机权限,这是最彻底的方案。
方法三:保持系统更新
虽然目前各厂商没有官方补丁,但一旦漏洞被公开,厂商通常会快速推送修复。保持系统更新是最基本的自我保护。
从攻击者视角看这个漏洞
在安全运营中,我们见过太多类似的案例:一个看起来无害的功能,在被恶意利用时会变成极其严重的威胁。这个 WhatsApp 漏洞之所以值得重视,是因为它的攻击成本极低——不需要 exploits,不需要钓鱼,只需要你接一个视频电话。
这也提醒我们,权限管理是一个持续的过程,不是一个一次性的设置。定期检查已安装应用的权限范围,关闭不必要的访问,是每个人都应该养成的习惯。