đ Source : numb3rs.re, publiĂ© le 5 octobre 2026. Article de recherche technique (N-Day / 1-Day) portant sur la CVE-2026-23866 affectant WhatsApp sur iOS et Android.
đ Contexte de la vulnĂ©rabilitĂ©
La CVE-2026-23866 a Ă©tĂ© publiĂ©e le 1er mai 2026. Elle dĂ©crit une validation incomplĂšte des messages AI Rich Response pour Instagram Reels dans WhatsApp, permettant Ă un attaquant de forcer le chargement d’un contenu mĂ©dia depuis une URL arbitraire sur l’appareil d’une victime, entraĂźnant une fuite d’informations (headers, adresse IP, etc.).
- Versions vulnérables iOS : 2.25.8.0 < 2.26.15.72
- Versions vulnérables Android : 2.25.8.0 < 2.26.7.10
- Sévérité : faible (low grade)
đ ïž MĂ©thodologie d’analyse
Le chercheur utilise WhatsApp iOS version 25.9.72 et IDA Pro pour dĂ©compiler le binaire. La recherche commence par un grep sur le terme AiRich dans l’IPA dĂ©zippĂ©, identifiant des occurrences dans SharedModules.framework, WABloksKit.framework et le binaire principal WhatsApp.
L’analyse se concentre sur la classe WAPBAIRichResponseMessage_AIRichResponseContentItemsMetadata_AIRichResponseContentItemMetadata et le champ videoURL extrait d’un message protobuf. Le flux d’exĂ©cution identifiĂ© est :
AIRichResponseContentItemsMetadataâreelItemsub_101AF22F0â extraction devideoURL,thumbnailURL,profileIconURL,titlesub_1013B30C0â stockage dansRichResponseReelItemsub_1013E678Câ consommation duvideoUrl, appel ĂURL.init(string:)puisUIApplication.openURL-[ReelCollectionViewCell handleTap]â dĂ©clenchement sur tap utilisateur
đ§Ș Preuve de concept
Le chercheur utilise whatsmeow pour envoyer un message AIRichResponseMessage contenant des URLs pointant vers un VPS contrĂŽlĂ© par l’attaquant (http://[VPS_URL]/test.mp4, http://[VPS_URL]/test.jpg). Sur les versions rĂ©centes, un clic sur le reel redirige vers le videoUrl fourni dans Safari.
â ïž RĂ©sultats et limites
- Chemin 1-click confirmĂ© : un tap sur le message dĂ©clenche le chargement de l’URL arbitraire via
UIApplication.openURL. - Chemin 0-click (sink automatique dĂ©crit par la CVE) non trouvĂ© : le chercheur n’a pas pu identifier le consommateur automatique de mĂ©dia sans interaction utilisateur.
- La compilation avec le flag
-O1(inline) par Meta rend la rĂ©tro-ingĂ©nierie particuliĂšrement difficile. - Le backend WhatsApp bloque l’enregistrement sur les anciennes versions, empĂȘchant le dĂ©bogage dynamique.
đ Type d’article : Analyse technique de vulnĂ©rabilitĂ© (N-Day / 1-Day), visant Ă reproduire et comprendre la CVE-2026-23866 par rĂ©tro-ingĂ©nierie statique du binaire WhatsApp iOS.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1203 â Exploitation for Client Execution (Execution)
- T1566.004 â Phishing: Spearphishing via Service (Initial Access)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
IOC
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 7 octobre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- whatsmeow (tool)
- IDA Pro (tool)
đĄ Indice de vĂ©rification factuelle : 51/100 (moyenne)
- ⏠numb3rs.re â source non rĂ©fĂ©rencĂ©e (0pts)
- â 14180 chars â texte complet (fulltext extrait) (15pts)
- â 1 IOC(s) (6pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 3 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- â 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
đ Source originale : https://numb3rs.re/posts/cve-2026-23866-finding-a-whatsapp-nday/