📅 Source : numb3rs.re, publiĂ© le 5 octobre 2026. Article de recherche technique (N-Day / 1-Day) portant sur la CVE-2026-23866 affectant WhatsApp sur iOS et Android.

🔍 Contexte de la vulnĂ©rabilitĂ©

La CVE-2026-23866 a Ă©tĂ© publiĂ©e le 1er mai 2026. Elle dĂ©crit une validation incomplĂšte des messages AI Rich Response pour Instagram Reels dans WhatsApp, permettant Ă  un attaquant de forcer le chargement d’un contenu mĂ©dia depuis une URL arbitraire sur l’appareil d’une victime, entraĂźnant une fuite d’informations (headers, adresse IP, etc.).

  • Versions vulnĂ©rables iOS : 2.25.8.0 < 2.26.15.72
  • Versions vulnĂ©rables Android : 2.25.8.0 < 2.26.7.10
  • SĂ©vĂ©ritĂ© : faible (low grade)

đŸ› ïž MĂ©thodologie d’analyse

Le chercheur utilise WhatsApp iOS version 25.9.72 et IDA Pro pour dĂ©compiler le binaire. La recherche commence par un grep sur le terme AiRich dans l’IPA dĂ©zippĂ©, identifiant des occurrences dans SharedModules.framework, WABloksKit.framework et le binaire principal WhatsApp.

L’analyse se concentre sur la classe WAPBAIRichResponseMessage_AIRichResponseContentItemsMetadata_AIRichResponseContentItemMetadata et le champ videoURL extrait d’un message protobuf. Le flux d’exĂ©cution identifiĂ© est :

  1. AIRichResponseContentItemsMetadata → reelItem
  2. sub_101AF22F0 → extraction de videoURL, thumbnailURL, profileIconURL, title
  3. sub_1013B30C0 → stockage dans RichResponseReelItem
  4. sub_1013E678C → consommation du videoUrl, appel à URL.init(string:) puis UIApplication.openURL
  5. -[ReelCollectionViewCell handleTap] → dĂ©clenchement sur tap utilisateur

đŸ§Ș Preuve de concept

Le chercheur utilise whatsmeow pour envoyer un message AIRichResponseMessage contenant des URLs pointant vers un VPS contrĂŽlĂ© par l’attaquant (http://[VPS_URL]/test.mp4, http://[VPS_URL]/test.jpg). Sur les versions rĂ©centes, un clic sur le reel redirige vers le videoUrl fourni dans Safari.

⚠ RĂ©sultats et limites

  • Chemin 1-click confirmĂ© : un tap sur le message dĂ©clenche le chargement de l’URL arbitraire via UIApplication.openURL.
  • Chemin 0-click (sink automatique dĂ©crit par la CVE) non trouvĂ© : le chercheur n’a pas pu identifier le consommateur automatique de mĂ©dia sans interaction utilisateur.
  • La compilation avec le flag -O1 (inline) par Meta rend la rĂ©tro-ingĂ©nierie particuliĂšrement difficile.
  • Le backend WhatsApp bloque l’enregistrement sur les anciennes versions, empĂȘchant le dĂ©bogage dynamique.

📄 Type d’article : Analyse technique de vulnĂ©rabilitĂ© (N-Day / 1-Day), visant Ă  reproduire et comprendre la CVE-2026-23866 par rĂ©tro-ingĂ©nierie statique du binaire WhatsApp iOS.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1203 — Exploitation for Client Execution (Execution)
  • T1566.004 — Phishing: Spearphishing via Service (Initial Access)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)

IOC

  • CVEs : CVE-2026-23866 — NVD · CIRCL

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 7 octobre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • whatsmeow (tool)
  • IDA Pro (tool)

🟡 Indice de vĂ©rification factuelle : 51/100 (moyenne)

  • ⬜ numb3rs.re — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 14180 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 3 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ✅ 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

🔗 Source originale : https://numb3rs.re/posts/cve-2026-23866-finding-a-whatsapp-nday/