sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Libertadores: Palmeiras vence Sporting Cristal e assume ponta de grupo
6 de maio de 2026
Casa Branca confirma encontro de Trump e Lula na quinta-feira (7)
6 de maio de 2026
Xbox Game Pass recebe Forza 6, DOOM e mais jogos em maio! Veja a lista completa
6 de maio de 2026
Indaiatuba rescinde contrato da merenda escolar e nova empresa passa operar emergencialmente
6 de maio de 2026
quarta-feira, maio 6, 2026
Top Posts
Libertadores: Palmeiras vence Sporting Cristal e assume ponta...
Casa Branca confirma encontro de Trump e Lula...
Xbox Game Pass recebe Forza 6, DOOM e...
Indaiatuba rescinde contrato da merenda escolar e nova...
Câmara encerra sessão sem realizar votações nem leitura...
Expectativas para GTA 6 estão assustando até o...
Quase 80% das mortes no trânsito em Campinas...
Trump anuncia pausa de operação para liberar Ormuz...
Criador de Pela Metade fala sobre cena brutal...
MEC enviará equipe de especialistas ao Acre após...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Libertadores: Palmeiras vence Sporting Cristal e assume ponta de grupo
6 de maio de 2026
Casa Branca confirma encontro de Trump e Lula na quinta-feira (7)
6 de maio de 2026
Xbox Game Pass recebe Forza 6, DOOM e mais jogos em maio! Veja a lista completa
6 de maio de 2026
Indaiatuba rescinde contrato da merenda escolar e nova empresa passa operar emergencialmente
6 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Libertadores: Palmeiras vence Sporting Cristal e assume ponta de grupo
6 de maio de 2026
Casa Branca confirma encontro de Trump e Lula na quinta-feira (7)
6 de maio de 2026
Xbox Game Pass recebe Forza 6, DOOM e mais jogos em maio! Veja a lista completa
6 de maio de 2026
Indaiatuba rescinde contrato da merenda escolar e nova empresa passa operar emergencialmente
6 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Meta corrige duas falhas no WhatsApp para iOS, Android e Windows

por SampaNews 5 de maio de 2026
5 de maio de 2026
6

A Meta divulgou dois boletins de segurança descrevendo vulnerabilidades corrigidas no WhatsApp. As falhas afetam versões do aplicativo para iOS, Android e Windows, e poderiam ser exploradas para enganar usuários com arquivos disfarçados ou para acionar funções do celular sem que a vítima percebesse.

Nenhuma das duas tem registro de exploração ativa. As duas foram reportadas por pesquisadores externos pelo programa de bug bounty da Meta.

smart_display

Nossos vídeos em destaque

O arquivo parecia um documento, mas era um vírus

A primeira vulnerabilidade, identificada como CVE-2026-23863, afeta o WhatsApp para Windows em versões anteriores à v2.3000.1032164386.258709. A falha é classificada como spoofing de anexo, basicamente uma técnica que faz um arquivo malicioso parecer um tipo diferente de arquivo para quem recebe.

Ao acionar protocolos do sistema operacional sem consentimento da vítima, a CVE-2026-23866 abria caminho para redirecionamentos a sites de phishing.

Para entender o problema, é preciso saber como sistemas operacionais identificam arquivos. O Windows usa a extensão no final do nome, como .pdf ou .docx, para decidir o que fazer quando o arquivo é aberto. O WhatsApp também lê esse nome para exibir o ícone correto na conversa.

O que a falha permitia era enganar essa leitura usando um caractere invisível chamado byte NUL, representado como \x00. Esse caractere funciona como um ponto de parada para alguns sistemas.

O WhatsApp lia o nome do arquivo, encontrava o byte NUL, parava ali e exibia o arquivo como um documento comum. O Windows, por sua vez, ignorava esse caractere e continuava lendo o restante do nome, onde estava a extensão real do arquivo.

abrindo-arquivo-pdf-no-notebook
Na versão para Windows, o arquivo chegava à vítima com aparência de documento PDF comum, mas executava código malicioso ao ser aberto.

Na prática, um atacante poderia enviar um arquivo que aparecia como um PDF inofensivo na tela do WhatsApp. Ao clicar para abrir, o Windows executaria um arquivo executável malicioso. A exploração exigia apenas um clique da vítima, sem nenhuma permissão especial por parte do atacante.

A falha já foi corrigida. Usuários do WhatsApp para Windows devem atualizar o aplicativo para a versão v2.3000.1032164386.258709 ou posterior.

A integração com Reels abria uma porta para o sistema do celular

A segunda vulnerabilidade, CVE-2026-23866, afeta o WhatsApp para iOS nas versões v2.25.8.0 a v2.26.15.72 e o WhatsApp para Android nas versões v2.25.8.0 a v2.26.7.10. O problema estava na forma como o aplicativo processava mensagens com previews de vídeos do Instagram Reels.

WhatsApp Web.jpg
CVE-2026-23866 afetava o WhatsApp para iOS e Android; versões corrigidas já estão disponíveis para atualização.

Quando o WhatsApp exibe um Reel na conversa, ele busca o conteúdo a partir de uma URL, que é basicamente o endereço de onde aquela mídia está hospedada. O aplicativo deveria verificar se essa URL é legítima antes de processá-la. Nas versões afetadas, essa verificação era incompleta.

Isso significava que um atacante poderia criar uma mensagem especialmente formatada para forçar o dispositivo da vítima a buscar conteúdo a partir de uma URL sob controle do criminoso, sem que o usuário precisasse fazer nada além de receber ou interagir com a mensagem.

O ponto mais grave da falha envolve o que o sistema operacional faz com certas URLs. Celulares reconhecem protocolos especiais, chamados de custom URL scheme handlers, que servem para abrir aplicativos ou executar funções diretamente.

dropper-android
Falha no WhatsApp para Windows permitia que um arquivo executável malicioso fosse aberto com um único clique da vítima. 

O protocolo tel:, por exemplo, inicia uma chamada telefônica. O facetime: abre o FaceTime. O itms-apps: redireciona para a App Store. Aplicativos de bancos, redes sociais e outros serviços também registram seus próprios protocolos.

Ao acionar esses handlers sem o consentimento da vítima, um atacante poderia redirecionar o usuário para um site de phishing, abrir outros aplicativos no dispositivo ou acionar funcionalidades do sistema de forma silenciosa.

A Meta corrigiu a falha. Versões posteriores à v2.26.15.72 no iOS e à v2.26.7.10 no Android não são vulneráveis.

WhatsApp segurança bloqueio.jpg
Meta publicou dois boletins de segurança descrevendo falhas corrigidas no WhatsApp para iOS, Android e Windows.

O que fazer agora

A recomendação é atualizar o WhatsApp em todos os dispositivos. No iOS, a versão segura é qualquer uma posterior à v2.26.15.72. No Android, qualquer versão posterior à v2.26.7.10. No Windows, a versão corrigida é a v2.3000.1032164386.258709 ou superior.

A Meta afirmou não ter encontrado evidências de exploração em ambiente real. Ainda assim, o WhatsApp tem mais de 2 bilhões de usuários ativos globalmente, o que torna qualquer falha não corrigida uma superfície de ataque relevante, especialmente para operações de spyware direcionadas ou grupos patrocinados por estados.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Uso irregular de giroflex em carros particulares cresce e acende alerta do Detran-SP
próxima postagem
Ouriço é resgatado após duas semanas preso em teto de concessionária

Você também pode gostar

Xbox Game Pass recebe Forza 6, DOOM e...

6 de maio de 2026

Expectativas para GTA 6 estão assustando até o...

6 de maio de 2026

Criador de Pela Metade fala sobre cena brutal...

6 de maio de 2026

10 melhores lançamentos para assistir na Netflix em...

6 de maio de 2026

POSTS MAIS RECENTES

  • Libertadores: Palmeiras vence Sporting Cristal e assume ponta de grupo
  • Casa Branca confirma encontro de Trump e Lula na quinta-feira (7)
  • Xbox Game Pass recebe Forza 6, DOOM e mais jogos em maio! Veja a lista completa
  • Indaiatuba rescinde contrato da merenda escolar e nova empresa passa operar emergencialmente
  • Câmara encerra sessão sem realizar votações nem leitura de minerais críticos

Siga-nos

  • Recente
  • Popular
  • Libertadores: Palmeiras vence Sporting Cristal e assume ponta de grupo

    6 de maio de 2026
  • Casa Branca confirma encontro de Trump e Lula na quinta-feira (7)

    6 de maio de 2026
  • Xbox Game Pass recebe Forza 6, DOOM e mais jogos em maio! Veja a lista completa

    6 de maio de 2026
  • Indaiatuba rescinde contrato da merenda escolar e nova empresa passa operar emergencialmente

    6 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026

Postagens em destaque

Expectativas para GTA 6 estão assustando até o...

6 de maio de 2026

Quase 80% das mortes no trânsito em Campinas...

6 de maio de 2026

Trump anuncia pausa de operação para liberar Ormuz...

6 de maio de 2026

Criador de Pela Metade fala sobre cena brutal...

6 de maio de 2026

MEC enviará equipe de especialistas ao Acre após...

6 de maio de 2026

Leitura obrigatória

  • Libertadores: Palmeiras vence Sporting Cristal e assume ponta de grupo

    6 de maio de 2026
  • Casa Branca confirma encontro de Trump e Lula na quinta-feira (7)

    6 de maio de 2026
  • Xbox Game Pass recebe Forza 6, DOOM e mais jogos em maio! Veja a lista completa

    6 de maio de 2026
  • Indaiatuba rescinde contrato da merenda escolar e nova empresa passa operar emergencialmente

    6 de maio de 2026
  • Câmara encerra sessão sem realizar votações nem leitura de minerais críticos

    6 de maio de 2026

Newsletter

Posts relacionados

  • Xbox Game Pass recebe Forza 6, DOOM e mais jogos em maio! Veja a lista completa

    6 de maio de 2026
  • Expectativas para GTA 6 estão assustando até o CEO da Take-Two

    6 de maio de 2026
  • Criador de Pela Metade fala sobre cena brutal de violência na série: “Necessário”

    6 de maio de 2026
  • 10 melhores lançamentos para assistir na Netflix em maio

    6 de maio de 2026
  • Nintendo fala sobre redução de preços e localização de games: “Brasil é prioridade”

    6 de maio de 2026

Mais vistas da semana

Hackers norte-coreanos usaram o Claude para infectar pacote NPM com vírus
1 de maio de 2026
Previsão do tempo: Campinas deve ter sábado de sol entre nuvens e sem chuva
2 de maio de 2026
Defesas de condenados por golpe já preparam pedidos para reduzir penas
1 de maio de 2026

Postagens Aleatórias

Moradores de Barão Geraldo reclamam de galhos acumulados em praça; veja vídeo
25 de fevereiro de 2026
Câmara vota mudanças em regras para comércio em espaços públicos em meio a polêmica com bancas
13 de abril de 2026
Dois carros batem contra postes em sequência na Av. Luiz Smânio
27 de fevereiro de 2026

Categorias Populares

  • Tecnologia (3.690)
  • Política (2.799)
  • Mundo (2.622)
  • Campinas (1.248)
  • Economia (986)
  • Negócios (968)
  • Auto (725)
  • Bragança Paulista (667)
  • Esporte (402)
  • Cultura (294)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home