Štvrtok 8. októbra 2026

Správy zo sveta
technológií a vedy

Sleduj nás

Máš aktualizovaný WhatsApp? Stačilo kliknúť na Reel a aplikácia ťa mohla poslať na server útočníka

WhatsApp opravil chybu v Instagram Reels správach, cez ktorú mohol útočník podstrčiť vlastnú URL. Problém zasiahol Android aj iPhone a oprava je už dostupná.

WhatsApp
Zdroj: Martin Borko

WhatsApp opravoval chybu, cez ktorú mohol útočník podstrčiť do správy s Instagram Reelom vlastnú URL adresu. Zraniteľnosť zasiahla Android aj iPhony a hoci Meta neeviduje jej zneužívanie v reálnych útokoch, ak WhatsApp neaktualizuješ pravidelne, oplatí sa skontrolovať, či máš v telefóne najnovšiu verziu.

Obsah článku · 7 častí
  1. WhatsApp otvoril URL, ktorú vedel ovládať odosielateľ
  2. Po otvorení adresy útočník uvidí IP aj údaje o zariadení
  3. URL mohla otvoriť inú aplikáciu v telefóne
  4. Táto chyba sama osebe nestačila na prevzatie telefónu
  5. Meta počíta s útokom bez kliknutia, výskumník našiel len one-click cestu
  6. Oprava prišla vo verzii 2.26.15.72 pre iOS a 2.26.7.10 pre Android
  7. Oprava je vonku, stačí mať aktuálnu verziu WhatsAppu

Problém dostal označenie CVE-2026-23866 a týkal sa údajov, ktoré WhatsApp spracúva pri zobrazovaní Instagram Reels. Náhľad videa totiž neobsahuje len obrázok a názov. V správe sú uložené aj adresy videa, miniatúry či profilového obrázka.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

WhatsApp v bezpečnostnom upozornení uvádza, že pri takzvaných AI rich response správach chýbala dostatočná kontrola týchto adries. Útočník tak mohol pripraviť upravenú správu a prinútiť aplikáciu pracovať s URL podľa svojho výberu.

„AI rich response“ je len interné označenie formátu správy. S umelou inteligenciou ako takou tento útok nesúvisel.

Meta chybu zverejnila 1. mája 2026. Začiatkom októbra sa k nej vrátil bezpečnostný výskumník Numb3rs, ktorý rozobral staršiu iOS verziu WhatsAppu cez reverse engineering a vystopoval, ako aplikácia s vloženými URL pracovala.

WhatsApp otvoril URL, ktorú vedel ovládať odosielateľ

V dátach Reelu sa nachádzali položky ako videoURL, thumbnailURL či profileIconURL. Práve videoURL sa Numb3rsovi podarilo vystopovať až k funkcii, ktorá ju po klepnutí na Reel odovzdala systému iOS na otvorenie.

V analýze Numb3rsa vidno, že WhatsApp z adresy vytvoril URL objekt a následne použil systémovú funkciu UIApplication.openURL.

Ako si všimol aj portál Cyber Kendra, túto adresu vedel ovládať odosielateľ a nasmerovať ju na vlastný server.

Numb3rs tak predviedol funkčný one-click scenár. Používateľ musel na Reel klepnúť.

Po otvorení adresy útočník uvidí IP aj údaje o zariadení

Cieľový server automaticky získa IP adresu, User-Agent aj HTTP hlavičky. Útočník tak pozná približnú polohu používateľa a podľa dostupných údajov aj informácie o zariadení či softvéri.

spehovanie whatsapp
Zdroj: WhatsApp, Vosveteit, pngping

Tieto dáta však neposiela WhatsApp ako nejaký špeciálny balík. Server ich dostane pri bežnom webovom spojení.

Keďže cieľovú URL určoval odosielateľ, po kliknutí mohol používateľa poslať na phishingovú stránku alebo web pripravený na zneužitie ďalšej chyby.

URL mohla otvoriť inú aplikáciu v telefóne

Meta pri CVE-2026-23866 spomína aj custom URL scheme handlers.

Ide o vlastné odkazy aplikácií, napríklad spotify:// alebo fb://. Operačný systém podľa nich vie, ktorú aplikáciu má otvoriť a aké parametre jej má odovzdať.

Ak útočník ovláda URL, môže sa pokúsiť spustiť aj inú aplikáciu v telefóne.

Samo osebe to nie je remote code execution. Ak však cieľová aplikácia obsahuje vlastnú dieru v spracovaní parametrov, vzniká priestor na reťazový útok, teda exploit chain.

Na phishing, škodlivé presmerovania aj možné vyvolanie iných aplikácií upozorňuje tiež ngCERT vo svojom upozornení zo 6. októbra.

Táto chyba sama osebe nestačila na prevzatie telefónu

CVE-2026-23866 dostala CVSS skóre 4,3 z 10 a Meta ju hodnotila ako stredne závažnú.

Numb3rs pri analýze neukázal prevzatie telefónu, krádež fotografií ani vzdialené spustenie kódu. Našiel cestu, cez ktorú sa útočníkom zadaná URL dostala až k systémovej funkcii na jej otvorenie.

Ak by za touto adresou čakala ďalšia chyba v prehliadači, operačnom systéme alebo inej aplikácii, mohla sa CVE stať prvým článkom väčšieho exploit chainu.

Meta počíta s útokom bez kliknutia, výskumník našiel len one-click cestu

CVSS vektor obsahuje pri položke User Interaction hodnotu UI, teda bez potreby zásahu používateľa. To by znamenalo zero-click útok, pri ktorom by stačilo doručenie upravenej správy.

Numb3rs však pri reverse engineeringu našiel iba vetvu, ktorá sa spustí po kliknutí na Reel. Automatický media sink opisovaný pri CVE sa mu lokalizovať nepodarilo.

Overenie na pôvodnej verzii navyše komplikuje WhatsApp. Staré zraniteľné klienty jeho servery odpájajú, takže praktický test proti backendu už nie je jednoduchý.

Oprava prišla vo verzii 2.26.15.72 pre iOS a 2.26.7.10 pre Android

Podľa oficiálneho bezpečnostného upozornenia WhatsAppu sa chyba týkala Androidu aj iOS.

Zraniteľné boli dotknuté verzie od 2.25.8.0. Oprava prišla vo verzii 2.26.15.72 pre iOS a 2.26.7.10 pre Android.

Chybu nahlásil externý bezpečnostný výskumník cez program Meta Bug Bounty. Meta zároveň uvádza, že nemá dôkazy o reálnom zneužívaní CVE-2026-23866 proti používateľom.

Oprava je vonku, stačí mať aktuálnu verziu WhatsAppu

Ak používaš aktuálnu verziu WhatsAppu, CVE-2026-23866 je už opravená.

Ak máš automatické aktualizácie vypnuté, otvor Google Play alebo App Store, vyhľadaj WhatsApp a skontroluj, či máš nainštalovanú najnovšiu verziu.

Bezpečnosť

Ďalej k téme

Všetky články z témy Bezpečnosť →
Tvoj názor

Páčil sa ti článok?

Diskusia

Tvoje meno★ Prvý v diskusii

Toto miesto je zatiaľ voľné. Kto napíše prvý, dostane štítok natrvalo. Člen komunity aj +5 bodov

★ Napísať prvý komentár

Ďalší článok z témy Bezpečnosť

Nový online podvod cieli na AI nadšencov. Falošné reklamy kradnú heslá aj overovacie kódyBezpečnostní výskumníci odhalili falošné AI reklamné služby, ktoré napodobňujú Google, OpenAI či Meta a cez podvodné prihlasovanie kradnú heslá aj prístup k reklamným účtom.Richard Zliechovský · · 5 min čítaniaBezpečnostní výskumníci zo spoločnosti Island odhalili phishingovú platformu, ktorá sa nespolieha na obyčajné falošné prihlasovacie stránky. Útočníci vytvorili celé reklamné produkty napodobňujúce služby od Google, OpenAI, Anthropic, Perplexity či Meta.Najnovším prírastkom sa stal Muse Ads, ktorý sa objavil iba osem dní po predstavení AI agenta Muse od spoločnosti Meta. Návštevník stránky získal dojem, že narazil na novú reklamná službu s podporo …Pokračovať v čítaní
Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať

Diskutuje sa

  1. Rusko sa pochválilo vlastnou výrobnou linkou na 130 nm čipy. Odborníci upozorňujú, že technologicky zaostáva približne 25 rokov7

    Lark A.: „Ale je celkom dobré že sa snažia . ako Čína napriklad ktorá by dokázala zlomiť monopol ktorý ASML…“

  2. AI už píše kód, ktorému nerozumejú ani skúsení programátori. Napriek tomu funguje5

    Martin B.: „Hotovy skynet, som sa najprv usmial nad tym, ale na druhej strane, inteligencia si vzdy podmanila menej inteligentny…“

  3. Francúzsko úspešne odpálilo strategickú raketu M51.3 z jadrovej ponorky. Test ukázal pripravenosť systému2

    František: „Ďakujeme za vašu ochranu voči ruskej agresii“

  4. Nemecko postavilo veternú elektráreň vysokú 365 metrov. GICON láme rekordy, obyčajné veterné turbíny oproti nej vyzerajú ako miniatúry5

    LaccoS: „Prosím nerobte reklamu nezmyselným a zdraviu aj prírode škodiacim technológiám.“

  5. Drony potopili obchodné lode pri krajinách NATO. Kyjev obviňuje Rusko, EÚ hovorí o neprijateľnom útoku3

    Vlado V.: „Rudo....trochu sa spamätaj....keby rusi neprešli hranice ukrajiny tankami, tak by žiadne drony, rakety nepadali nikde....paňjatno DURAKU?????“

Od partnerov