Исследователи из DarkNavyOrg обнаружили серьёзную уязвимость в WhatsApp, которая позволяет злоумышленнику взять под контроль устройство жертвы без какого-либо взаимодействия с её стороны. Достаточно просто отправить изображение.
Атака реализуется через две связанные уязвимости: CVE-2025-55177, логическую ошибку в обработке сообщений, и CVE-2025-43300, сбой в библиотеке обработки DNG-изображений. Сначала злоумышленник просит WhatsApp «доверительно» обработать специально составленное сообщение, использующее первую уязвимость. После этого запускается вторая - «испорченный» DNG-файл вызывает повреждение памяти и даёт возможность удалённого исполнения кода.
В демонстрации Proof-of-Concept показано, как скомпрометированный скрипт авторизуется в WhatsApp, отправляет «битую» картинку на целевой номер и выполняет атаку незаметно для пользователя. При успешной эксплуатации злоумышленник может получить доступ к переписке, файлам, установить скрытое ПО и даже отслеживать действия.
Уязвимость затрагивает устройства на iOS, macOS и iPadOS - пользователь может даже не заметить атаку, поскольку не нужно открывать сообщение или кликать. Эксперты считают проблему крайне опасной из-за отсутствия каких-либо действий со стороны пользователя.