WhatsApp for Androidの脆弱性が未解錠のユーザーの私的写真を閲覧可能に

WhatsApp Android バージョンで最近セキュリティの脆弱性が発見され、ロックされていないデバイスの状態で他人がユーザーのプライベート写真を閲覧できることが明らかになりました。ユーザー @VBarraquito が Twitter/X で最初に発見し、Mobile Hacker と NotebookCheck がさらに確認しました。この脆弱性は、WhatsApp の着信がロック解除なしで機能する特性を利用しています。

脆弱性の動作方式は着信とフィルター機能に関連

攻撃者はまず、ターゲットデバイスに WhatsApp の着信を発信します。通話を受けると通話インターフェースに入りますが、このステップでは PIN や生体認証の入力は不要で、通常の電話通話と同様です。通話に入ると、ユーザーはボタンを押して動画フィルターやエフェクトを使用でき、Meta の人工知能画像編集ツールも含まれます。システムはこの時点でユーザーにデバイスのロック解除を要求するはずですが、実際には関連するプレビューがロック解除要求が表示される前に明確に表示され、脆弱性が発生します。

NotebookCheck のテスト結果によると、この脆弱性はすべての Android デバイスに影響を与えるわけではありません。Galaxy シリーズのデバイスはこのステップに入る前にユーザーにロック画面の解除を強制しますが、Pixel と Oppo デバイスは回避を防ぐことができませんでした。ユーザー @VBarraquito が Twitter/X で最初に発見し、Mobile Hacker と NotebookCheck がこの脆弱性の存在をさらに確認しました。

一時的な解決策はアプリのアクセス権限を制限すること

iPhone プラットフォームについては、WhatsApp が iOS のネイティブ通話インターフェースを使用するため、同様の脆弱性は存在しません。この脆弱性はロック画面の保護を完全に突破するものではなく、攻撃者はデバイスの他の部分にアクセスすることはできません。また、写真自体はエクスポートや送信ができず、別のデバイスで画面を撮影することしかできません。

この脆弱性は WhatsApp と Google に報告されており、WhatsApp は更新を通じて修正することを期待していますが、現在のところ修正スケジュールは発表されていません。修正がリリースされるまでの間、ユーザーは Android の権限設定で WhatsApp の写真と動画へのアクセス権限を制限することで、一時的に脆弱性の動作を阻止できます。

影響を受けるデバイスとプラットフォームの違い

この脆弱性は主に Android プラットフォームに集中しており、iOS 版の WhatsApp は Apple のオペレーティングシステムの通話インターフェースの規定により、同様の問題に悩まされていません。Samsung Galaxy デバイスのロック画面メカニズムは脆弱性のトリガーを成功裏にブロックしましたが、Google Pixel と Oppo の2つのデバイスは回避を防ぐことができませんでした。ユーザーが即時に保護を希望する場合、Android システム設定で WhatsApp の写真と動画のアクセス権限を「一部のメディアのみに制限」または「許可しない」に調整することで、脆弱性の動作を中断できます。

項目 規格
影響を受けるプラットフォーム WhatsApp Android バージョン
影響を受けないプラットフォーム WhatsApp iOS バージョン(ネイティブ通話インターフェースを使用)
トリガー条件 WhatsApp の着信を受けた後にフィルターや人工知能エフェクトを使用
ロック解除要求 PIN や生体認証は不要
Galaxy デバイス ロック画面の解除を強制
Pixel デバイス 完全な回避を許可
Oppo デバイス 完全な回避を許可
脆弱性の範囲 写真のプレビューのみ、デバイスの他の部分にはアクセスできない
一時的な解決策 Android の権限設定で WhatsApp の写真と動画へのアクセスを制限
修正状況 WhatsApp と Google に報告済み、更新スケジュールは未発表

利益声明:この記事には提携商社の製品リンクが含まれています。リンクを通じて購入すると、TechRitual はコミッションを得る可能性がありますが、製品の評価や推奨には影響しません。詳細はプライバシーポリシーをご覧ください。

Nakumura
Nakumura
関連サイト:中文版 / TechRitualThe Base Principle