Máš aktualizovaný WhatsApp? Stačilo kliknúť na Reel a aplikácia ťa mohla poslať na server útočníka
WhatsApp opravil chybu v Instagram Reels správach, cez ktorú mohol útočník podstrčiť vlastnú URL. Problém zasiahol Android aj iPhone a oprava je už dostupná.
WhatsApp opravoval chybu, cez ktorú mohol útočník podstrčiť do správy s Instagram Reelom vlastnú URL adresu. Zraniteľnosť zasiahla Android aj iPhony a hoci Meta neeviduje jej zneužívanie v reálnych útokoch, ak WhatsApp neaktualizuješ pravidelne, oplatí sa skontrolovať, či máš v telefóne najnovšiu verziu.
Obsah článku · 7 častí
- WhatsApp otvoril URL, ktorú vedel ovládať odosielateľ
- Po otvorení adresy útočník uvidí IP aj údaje o zariadení
- URL mohla otvoriť inú aplikáciu v telefóne
- Táto chyba sama osebe nestačila na prevzatie telefónu
- Meta počíta s útokom bez kliknutia, výskumník našiel len one-click cestu
- Oprava prišla vo verzii 2.26.15.72 pre iOS a 2.26.7.10 pre Android
- Oprava je vonku, stačí mať aktuálnu verziu WhatsAppu
Problém dostal označenie CVE-2026-23866 a týkal sa údajov, ktoré WhatsApp spracúva pri zobrazovaní Instagram Reels. Náhľad videa totiž neobsahuje len obrázok a názov. V správe sú uložené aj adresy videa, miniatúry či profilového obrázka.
WhatsApp v bezpečnostnom upozornení uvádza, že pri takzvaných AI rich response správach chýbala dostatočná kontrola týchto adries. Útočník tak mohol pripraviť upravenú správu a prinútiť aplikáciu pracovať s URL podľa svojho výberu.
„AI rich response“ je len interné označenie formátu správy. S umelou inteligenciou ako takou tento útok nesúvisel.
Meta chybu zverejnila 1. mája 2026. Začiatkom októbra sa k nej vrátil bezpečnostný výskumník Numb3rs, ktorý rozobral staršiu iOS verziu WhatsAppu cez reverse engineering a vystopoval, ako aplikácia s vloženými URL pracovala.
Súvisí s tým

WhatsApp otvoril URL, ktorú vedel ovládať odosielateľ
V dátach Reelu sa nachádzali položky ako videoURL, thumbnailURL či profileIconURL. Práve videoURL sa Numb3rsovi podarilo vystopovať až k funkcii, ktorá ju po klepnutí na Reel odovzdala systému iOS na otvorenie.
V analýze Numb3rsa vidno, že WhatsApp z adresy vytvoril URL objekt a následne použil systémovú funkciu UIApplication.openURL.
Ako si všimol aj portál Cyber Kendra, túto adresu vedel ovládať odosielateľ a nasmerovať ju na vlastný server.
Numb3rs tak predviedol funkčný one-click scenár. Používateľ musel na Reel klepnúť.
Po otvorení adresy útočník uvidí IP aj údaje o zariadení
Cieľový server automaticky získa IP adresu, User-Agent aj HTTP hlavičky. Útočník tak pozná približnú polohu používateľa a podľa dostupných údajov aj informácie o zariadení či softvéri.

Tieto dáta však neposiela WhatsApp ako nejaký špeciálny balík. Server ich dostane pri bežnom webovom spojení.
Keďže cieľovú URL určoval odosielateľ, po kliknutí mohol používateľa poslať na phishingovú stránku alebo web pripravený na zneužitie ďalšej chyby.
URL mohla otvoriť inú aplikáciu v telefóne
Meta pri CVE-2026-23866 spomína aj custom URL scheme handlers.
Ide o vlastné odkazy aplikácií, napríklad spotify:// alebo fb://. Operačný systém podľa nich vie, ktorú aplikáciu má otvoriť a aké parametre jej má odovzdať.
Ak útočník ovláda URL, môže sa pokúsiť spustiť aj inú aplikáciu v telefóne.
Samo osebe to nie je remote code execution. Ak však cieľová aplikácia obsahuje vlastnú dieru v spracovaní parametrov, vzniká priestor na reťazový útok, teda exploit chain.
Na phishing, škodlivé presmerovania aj možné vyvolanie iných aplikácií upozorňuje tiež ngCERT vo svojom upozornení zo 6. októbra.
Táto chyba sama osebe nestačila na prevzatie telefónu
CVE-2026-23866 dostala CVSS skóre 4,3 z 10 a Meta ju hodnotila ako stredne závažnú.
Numb3rs pri analýze neukázal prevzatie telefónu, krádež fotografií ani vzdialené spustenie kódu. Našiel cestu, cez ktorú sa útočníkom zadaná URL dostala až k systémovej funkcii na jej otvorenie.
Ak by za touto adresou čakala ďalšia chyba v prehliadači, operačnom systéme alebo inej aplikácii, mohla sa CVE stať prvým článkom väčšieho exploit chainu.
Meta počíta s útokom bez kliknutia, výskumník našiel len one-click cestu
CVSS vektor obsahuje pri položke User Interaction hodnotu UI, teda bez potreby zásahu používateľa. To by znamenalo zero-click útok, pri ktorom by stačilo doručenie upravenej správy.
Numb3rs však pri reverse engineeringu našiel iba vetvu, ktorá sa spustí po kliknutí na Reel. Automatický media sink opisovaný pri CVE sa mu lokalizovať nepodarilo.
Overenie na pôvodnej verzii navyše komplikuje WhatsApp. Staré zraniteľné klienty jeho servery odpájajú, takže praktický test proti backendu už nie je jednoduchý.
Oprava prišla vo verzii 2.26.15.72 pre iOS a 2.26.7.10 pre Android
Podľa oficiálneho bezpečnostného upozornenia WhatsAppu sa chyba týkala Androidu aj iOS.
Zraniteľné boli dotknuté verzie od 2.25.8.0. Oprava prišla vo verzii 2.26.15.72 pre iOS a 2.26.7.10 pre Android.
Chybu nahlásil externý bezpečnostný výskumník cez program Meta Bug Bounty. Meta zároveň uvádza, že nemá dôkazy o reálnom zneužívaní CVE-2026-23866 proti používateľom.
Oprava je vonku, stačí mať aktuálnu verziu WhatsAppu
Ak používaš aktuálnu verziu WhatsAppu, CVE-2026-23866 je už opravená.
Ak máš automatické aktualizácie vypnuté, otvor Google Play alebo App Store, vyhľadaj WhatsApp a skontroluj, či máš nainštalovanú najnovšiu verziu.
Ďalej k téme
AI už píše kód, ktorému nerozumejú ani skúsení programátori. Napriek tomu funguje · 4 min čítania
V zahraničí sa šíri nový podvod, čoskoro môže doraziť aj k nám. Začína sa telefonátom a pokračuje cez WhatsApp · 4 min čítania
„Ak chce ľudstvo naplno využiť výhody AI, musí prijať, že sa stanú aj zlé veci,“ hovorí Altman. Šéf OpenAI je proti príliš prísnej regulácii umelej inteligencie · 4 min čítaniaPáčil sa ti článok?
Čo sa ti na článku páčilo?
Čo by sme mali zlepšiť?
Vytvor si účet – komentár bude pod tvojím menom, dostaneš body a upozornenie na odpovede.
Pokračovaním súhlasíš s pravidlami komunity a potvrdzuješ, že máš aspoň 16 rokov.
Zverejní sa pod tvojou prezývkou .
Platia pravidlá diskusie. Odkazy na iné weby nie sú povolené.
Tvoju spätnú väzbu sme dostali.
Diskusia
Toto miesto je zatiaľ voľné. Kto napíše prvý, dostane štítok natrvalo. Člen komunity aj +5 bodov
Pravidlá preberania obsahu:
Ďalší článok z témy Bezpečnosť
Nový online podvod cieli na AI nadšencov. Falošné reklamy kradnú heslá aj overovacie kódyBezpečnostní výskumníci odhalili falošné AI reklamné služby, ktoré napodobňujú Google, OpenAI či Meta a cez podvodné prihlasovanie kradnú heslá aj prístup k reklamným účtom.Richard Zliechovský · · 5 min čítania
Bezpečnostní výskumníci zo spoločnosti Island odhalili phishingovú platformu, ktorá sa nespolieha na obyčajné falošné prihlasovacie stránky. Útočníci vytvorili celé reklamné produkty napodobňujúce služby od Google, OpenAI, Anthropic, Perplexity či Meta.Najnovším prírastkom sa stal Muse Ads, ktorý sa objavil iba osem dní po predstavení AI agenta Muse od spoločnosti Meta. Návštevník stránky získal dojem, že narazil na novú reklamná službu s podporo …Pokračovať v čítaní
Škoda za viac ako 7 600 eur. Skupina zlodejov s pomocou zamestnanca vykradla predajňu
Trumpove ihrisko ako sídlo budúcich prezidentov USA. Právnici už kontaktovali miestne úrady
FBI prekazila masaker v Mall of America: Tínedžer chcel strieľať z kalašnikova do nemoslimov
Trump o smrti v ruskom inštitúte: Zrejme nejde o zbraň, no Moskva informuje rovnako málo ako Čína
Smrad z komína vás môže stáť tisíce. Kedy môže k vám domov vtrhnúť kontrola a dať vám pokutu?
Zomrela 87-ročná Španielka, ktorej vysťahovanie vyvolalo protesty a pád vlády
MAPA dažďa a búrok: Pozrite si, kde dnes hrozia búrky a kde spadne až 30 mm
Európa sa rozlúči s neskorým letom. Teploty prudko klesnú, na horách zasneží
Spadlo 290 mm zrážok, je to najviac v októbri za posledných 40 rokov. Ulice Barcelony zaplavila voda
Teplé počasie zajtra skončí. Takto teplo už nebude a vieme, kedy sa zmení počasie u vás
Atlantik čaká na prvý hurikán sezóny. Isaias môže prudko zosilnieť
AKTUALITA: Počasie sa prudko zmení. Na Slovensko prídu aj búrky
Nový Lexus ES riadne narástol. Chcete hybrid, alebo EV?
Tankovacia turistika vo V4: Kde ušetríte a kedy rozdiel zhltne cesta?
Nový Jaguar Type 01 hrá vabank! Záchranca značky alebo posledný pokus pred koncom?
Dosť bolo SUV? Nový Renault E-Space naznačuje návrat ku klasickým minivanom
Autá strieda ako ponožky. Má cukrík a už hľadá iné auto. Čo sa mu odohráva v hlave?
Veľká Európska konferencia autoškôl už čoskoro na SlovakiaRingu
Nový Volkswagen Amarok má dostať čínsky základ. Rozlúči sa s Fordom aj európsky model?
Pneumatiky Bridgestone Ecopia zvládli takmer 300-tisíc km bez výmeny
Nový MAN eTGX má dlhšiu kabínu. Čo tým získajú dopravcovia?
Kia PV7 mieri nad PV5. Väčšia elektrická dodávka odvezie tri europalety
Test KGM Musso Grand šokuje tichom ako v luxusnej limuzíne
Predlžovač dojazdu Mahle: Elektrickým kamiónom pomôže spaľovací motor
Vyzerá ako 155 mm granát, no má vlastný náporový motor. Sceptre má letieť vyše 140 km rýchlosťou Mach 3
Francúzsko prvýkrát odpálilo M51.3 z jadrovej ponorky. Skúšku sledoval aj Macron
Anduril získal kontrakt až za 1,8 miliardy dolárov. Jeho systém má prepojiť senzory, drony aj zbrane americkej armády
Nový fínsky Patria Trackx nemá silný pancier ani veľké delo. Má prejsť tam, kde iné obrnené vozidlá uviaznu
Rusi prvýkrát zhodili ozbrojeného robota z Il-76. Na prípravu mu podľa nich stačilo pár minút
Sankcionované ruské Il-76 lietali pre Emiráty. Tie isté stroje môžu zásobovať obe strany vojny v Sudáne
FOTO z premiéry filmu Šípkari: Pauhofová v mini... Maštalír a Dangl so štýlovými manželkami!
Bývalá jojkárka Kmotríková pred rokmi zmizla z obrazoviek: Takto teraz vyzerá!
Tereza z Dunaja radikálne zmenila imidž: Brutál! Tomu sa hovorí odvaha
Zomrela oscarová herečka (†102): S milovaným manželom boli hollywoodsky unikát!
Je perlivá voda zdravá? Takto vplýva na žalúdok, reflux a zuby
Čo sa deje s telom v okamihu, keď ťa výbuch odhodí? Tlaková vlna dokáže napáchať škody ešte skôr, než dopadneš na zem
Sú bio vajcia naozaj zdravšie a výživnejšie než bežné? Pozri sa, či sa za ne oplatí priplatiť
Zostávajú ti po ponožkách hlboké ryhy na členkoch? Takto zistíš, kedy už nejde len o bežný otlak
Prečo sa oplatí vypiť pohár vody hneď ráno? Tvoje telo to pocíti viacerými spôsobmi
Ako často perieš psí pelech a ako ho správne vyčistiť? Toto v ňom zostáva aj po dôkladnom vysávaní
Vedci narazili na zvláštny problém s čiernymi dierami: Ak existuje takzvaná temná dimenzia, môžu mať jeden rozmer navyše
Venuša nám mohla byť v minulosti podobnejšia, než dnes: Mala mesiac, ktorý ale skončil tragicky
Vedci objavili ľudský gén, ktorý dokáže „preskakovať“ do iných genómov. Našli ho v kiahňovom víruse
Štúdia potvrdila to, čo doteraz tušil každý majiteľ mačiek: Sú to naozaj tak lenivé tvory
Vedci prvýkrát zachytili kvantový skok zvuku v reálnom čase. Častica zvuku im náhle zmizla pred očami
Astronómovia po prvýkrát v histórii zaznamenali rádiový signál vychádzať z konkrétnej exoplanéty: Mimozemšťania?
Tento organizmus zvládne teplotu až 70 °C. Vedci objavili nový teplotný rekord pre zložitejší život
Ľudstvo sníva o lunárnom meste, no to by rýchlo narazilo na problém: Vedci hovoria, že voda by sa minula mimoriadne rýchlo
NASA objavila na Mesiaci nový obrovský kráter, väčší ako Koloseum. Vznikol pri náraze, ktorý prichádza raz za storočie
Gravitácia ako liek? Nová štúdia ukázala, ako by mohla byť táto netradičná liečba jedného dňa realitou
Tieto nastavenia v Gmaile ti ukážu, či niekto cudzí číta tvoje správy. Toto všetko skontroluj pri podozrení
Nový online podvod cieli na AI nadšencov. Falošné reklamy kradnú heslá aj overovacie kódy
Máš aktualizovaný WhatsApp? Stačilo kliknúť na Reel a aplikácia ťa mohla poslať na server útočníka
„Ak chce ľudstvo naplno využiť výhody AI, musí prijať, že sa stanú aj zlé veci,“ hovorí Altman. Šéf OpenAI je proti príliš prísnej regulácii umelej inteligencie
V zahraničí sa šíri nový podvod, čoskoro môže doraziť aj k nám. Začína sa telefonátom a pokračuje cez WhatsApp
AI už píše kód, ktorému nerozumejú ani skúsení programátori. Napriek tomu funguje
Dokáže zmena DNS servera skryť tvoju aktivitu na internete pred poskytovateľom? Takto to funguje v skutočnosti
Nový útok je na svete: Podvodníci začali vytvárať falošné mobilné siete. Tvoj telefón sa môže pripojiť k ich zariadeniu
Čo robiť s Wi-Fi routerom, ktorému skončila softvérová podpora? A ako zistíš, že skončila aj tomu tvojmu?