CVE-2025-55177
Eine unvollständige Autorisierung von Synchronisierungsnachrichten verknüpfter Geräte in WhatsApp for iOS vor v2.25.21.73, WhatsApp Business for iOS...
- Veröffentlicht
- 29.08.2025
- Aktualisiert
- 07.10.2026
- CNA zuweisen
- Beweise beobachtet
- 02.09.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 90,9 %
- Modelldatum
- 06.10.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Eine unvollständige Autorisierung von Synchronisierungsnachrichten verknüpfter Geräte in WhatsApp for iOS vor v2.25.21.73, WhatsApp Business for iOS v2.25.21.78 und WhatsApp for Mac v2.25.21.78 hätte es einem fremden Benutzer ermöglichen können, die Verarbeitung von Inhalten von einer beliebigen URL auf dem Gerät eines Ziels auszulösen. Wir gehen davon aus, dass diese Schwachstelle in Kombination mit einer Schwachstelle auf Betriebssystemebene auf Apple-Plattformen (CVE-2025-43300) möglicherweise in einem ausgeklügelten Angriff gegen bestimmte, gezielt ausgewählte Benutzer ausgenutzt wurde.
Quellen
- zero-click-exploit-analysisForschung
CVE-2025-55177 + CVE-2025-43300: Reverse-Engineering der WhatsApp-ImageIO Zero-Click iOS-Kette, mit interaktiven Laboren.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.