
Um novo problema de segurança descoberto no WhatsApp permite que terceiros acedam às fotografias armazenadas em alguns telemóveis Android sem precisarem de os desbloquear. A vulnerabilidade, que exige apenas acesso físico ao equipamento e a receção de uma videochamada, foi revelada pelo investigador de segurança José Rodríguez, através de um vídeo publicado na rede social X.
Ao contrário de ataques remotos complexos, esta falha não requer a instalação de software malicioso ou conhecimentos técnicos avançados. O problema reside na forma como a integração das ferramentas da Meta AI lida com os efeitos durante as comunicações por vídeo no WhatsApp, expondo a privacidade dos utilizadores num cenário de descuido físico.
Como funciona o acesso indevido à galeria
O processo para explorar a vulnerabilidade começa quando o telemóvel alvo, estando bloqueado, atende uma videochamada recebida pela aplicação. Com a comunicação estabelecida, o ecrã apresenta o menu de efeitos. Ao navegar para a secção destinada aos fundos, surge a funcionalidade "Criar com Meta AI", que oferece a possibilidade de gerar novas imagens ou editar fotografias já existentes.
Se a opção escolhida for a edição de uma fotografia, a aplicação abre diretamente a galeria do dispositivo. Nos equipamentos afetados, o sistema operativo ignora o pedido de autenticação de segurança, como o PIN, a palavra-passe, a impressão digital ou o reconhecimento facial, permitindo a visualização total das imagens guardadas sem que o telemóvel tenha sido previamente desbloqueado.
Equipamentos afetados e exceções
A vulnerabilidade não atinge todos os fabricantes de igual forma, dependendo de como cada marca gere as permissões e as atividades iniciadas a partir do ecrã de bloqueio. Testes preliminares confirmaram o funcionamento da falha num Google Pixel 6 Pro, a correr o sistema Android 17 com a atualização de segurança mais recente, e num OPPO K13 com a interface ColorOS 16.
Por outro lado, existem dispositivos que já conseguem bloquear este comportamento. Um Samsung Galaxy S25 Ultra equipado com a One UI 8.5 pediu corretamente a autenticação do proprietário ao tentar aceder à ferramenta da Meta AI. Os modelos iPhone também estão protegidos contra esta falha, uma vez que o sistema iOS utiliza a interface nativa CallKit para gerir as chamadas, o que impede o acesso direto aos efeitos da aplicação enquanto o equipamento permanece bloqueado.
Sem correção oficial à vista
A situação já foi comunicada à Meta e à Google, mas até ao momento nenhuma das empresas publicou um comunicado oficial. A falha ainda não possui um identificador CVE atribuído e carece de uma atualização específica para a sua resolução.
Enquanto se aguarda por um remendo de segurança, a recomendação mais simples e eficaz passa por evitar deixar o telemóvel bloqueado ao alcance de terceiros, garantindo simultaneamente que tanto o sistema operativo como a aplicação se mantêm sempre atualizados.












Nenhum comentário
Seja o primeiro!