دو آسیبپذیری امنیتی جدید در واتساپ فاش شد
خلاصهٔ کاملتر
متا بهتازگی دو آسیبپذیری امنیتی رو در واتساپ افشا کرده که هر دو قبلاً پچ شدن و هیچ شواهدی از سوءاستفادهشون در دنیای واقعی وجود نداره. این آسیبپذیریها از طریق برنامه باگبانتی متا توسط محققان ناشناس گزارش شدن.
آسیبپذیری اول: جعل فایل در ویندوز
اولین آسیبپذیری با شناسه CVE-2026-23863 دارای رتبهبندی «تأثیر متوسط» هست و نسخههای واتساپ ویندوز قبل از 2.3000.1032164386.258709 رو تحت تأثیر قرار میده. مشکل اینجاست که یه مهاجم میتونه یه فایل مخرب با بایتهای NUL جاسازیشده در نام فایل بسازه. وقتی این فایل بهعنوان پیوست فرستاده میشه، گیرنده فکر میکنه یه فایل معمولی و بیخطر دریافت کرده، اما به محض باز کردن، بهعنوان یه فایل اجرایی اجرا میشه.
آسیبپذیری دوم: URL Scheme دلخواه در موبایل
دومین آسیبپذیری با شناسه CVE-2026-23866 هم رتبه «تأثیر متوسط» داره و نسخههای واتساپ iOS از v2.25.8.0 تا v2.26.15.72 و اندروید از v2.25.8.0 تا v2.26.7.10 رو درگیر میکنه. مشکل از اعتبارسنجی ناقص پیامهای پاسخ غنی هوش مصنوعی برای اینستاگرام ریلز ناشی میشه. این باگ میتونست به مهاجم اجازه بده پردازش محتوای مدیا از یه URL دلخواه رو روی دستگاه کاربر دیگهای فعال کنه، از جمله اجرای URL scheme handler های سفارشی تحت کنترل سیستمعامل.
این نوع آسیبپذیری URL scheme در سناریوهای واقعی میتونه خطرناک باشه؛ مهاجمها میتونن کاربرها رو به سایتهای فیشینگ هدایت کنن یا از طریق scheme هایی مثل facetime:, tel:, itms-apps: یا deep link های اپهای دیگه، اپها و سرویسهای مختلف رو روی دستگاه قربانی راهاندازی کنن.
متا اعلام کرده که هر دو آسیبپذیری بهصورت مسئولانه از طریق برنامه باگبانتی گزارش شدن و هیچ شواهدی از بهرهبرداری از اونها در دنیای واقعی وجود نداره. اگه از واتساپ روی ویندوز، iOS یا اندروید استفاده میکنی، بهتره مطمئن بشی که اپت آپدیتترین نسخه رو داره.
نکات کلیدی:
- CVE-2026-23863: آسیبپذیری جعل فایل در واتساپ ویندوز (قبل از نسخه
2.3000.1032164386.258709)؛ فایل اجرایی بهشکل فایل بیخطر نمایش داده میشه - CVE-2026-23866: آسیبپذیری URL scheme دلخواه در واتساپ iOS و اندروید؛ ریشه در اعتبارسنجی ناقص پیامهای هوش مصنوعی اینستاگرام ریلز
- هر دو آسیبپذیری رتبه «تأثیر متوسط» دارن و قبلاً پچ شدن
- هیچ شواهدی از سوءاستفاده واقعی گزارش نشده
- هر دو توسط محققان ناشناس از طریق برنامه باگبانتی متا گزارش شدن




