WhatsApp曝Android重大漏洞:不解锁手机即可读取相册照片,你的隐私可能已暴露

WhatsApp Android漏洞

接个视频通话,手机相册就被翻出来了

安全研究员Jose Rodriguez发现了WhatsApp在Android上的一个漏洞。思路很简单:有人给你打视频电话,你滑一下接听,就能在不解锁手机的情况下打开相册。

不需要远程攻击,不需要社会工程学。只要你把手机递到别人手里,或者手机落在桌上没锁好。

操作路径是:视频来电→上滑接听→点右下角滤镜图标→找”用Meta AI创建”→点”编辑照片”→相册界面弹出来。全程没有输入密码,没有指纹验证,没有任何锁屏防护触发。

漏洞为什么能成立

原因不在某个应用有严重缺陷,而在三层权限设计各扫门前雪,叠加起来漏了风。

第一层,来电接听。Android默认允许锁屏状态下接听VoIP电话,这是为了方便——总不能别人打进来你得先解锁再回拨吧。这个设计本身没问题。

第二层,Meta AI入口。WhatsApp视频通话界面嵌了Meta AI的生成图片功能,这是官方功能,不需要额外授权。

第三层,相册权限绕过。问题出在这里。当你在视频界面点”编辑照片”时,触发了系统相册选择器。但在部分Android版本和厂商定制系统中,这个选择器没有检查锁屏状态,直接弹了出来。

三层都没什么问题,单独看都合理。叠在一起就有问题了。

哪些设备中招了

影响范围不均匀。NotebookCheck最早测试了几个型号:

OPPO K13(ColorOS 16)和Google Pixel 6(Android 17)都中招了。Samsung Galaxy S25 Ultra(One UI 8.5)没中招。Motorola Razr Fold和Tecno Pova 6也没事。Samsung Z Fold 8测试结果不明确。

iOS完全免疫,因为Apple的CallKit框架把VoIP来电路由到系统原生接口,沙盒严格,外部应用拿不到相册访问权。

这说明问题在Android厂商的定制层,不是WhatsApp的代码问题。每家厂商的权限处理习惯不同,有的收紧了,有的没动。

Google和Meta为什么不急着回应

两个公司都没官方确认。社交媒体上的报告指向一个结论:这是设备级问题,不是系统级漏洞。

修复不会通过一次全系统的OTA完成,而是各家厂商分别评估自己的权限配置。老机型和非主流品牌的用户可能要等很久,甚至等不到。

一个漏洞分散在十几家厂商的代码库里,补丁上线的时间跨度可能以月计算。攻击者只需要找到一家就够了。

怎么堵上这个漏洞

不需要装任何额外软件,直接在系统设置里改。

把WhatsApp的相册权限从”始终允许”改成”仅在使用时允许”或”拒绝”。在”设置 → 应用 → WhatsApp → 权限 → 照片/媒体/文件”里能找到。如果你确实需要发送照片,”仅在使用时允许”够用。

关闭视频通话功能更彻底。在WhatsApp的”设置 → 隐私”里关掉”视频通话”,任何人打来的视频都不会再響。代价是用不了了。

顺便在”设置 → 应用 → 权限管理器”里过一遍所有应用的照片、相机和麦克风权限,不用的全部收回。这是个习惯,最好定期做。

一扇门没锁不代表整栋楼不安全

Meta AI嵌在WhatsApp里,WhatsApp嵌在Android里。每层单独看都没问题,叠加起来权限边界就模糊了。

企业安全团队的做法是建立应用权限基线,定期审计每个应用的实际权限需求。个人用户做不到那么系统,但至少应该知道手机里哪些应用在访问什么。

这个漏洞真正提醒我们的是:权限管理不是一次性的设置,而是持续的维护。

不需要远程攻击,不需要复杂的工具链。任何人拿到你的手机就能操作。真正的风险在于它利用了人们最日常的行为——接听一个来电。

每层防御都不能单独解决问题,叠加起来才能把攻击路径缩短。收回不必要的权限,必要时关掉视频通话,保持系统更新。