CVE-2025-55177
Autorización incompleta de los mensajes de sincronización de dispositivos vinculados en WhatsApp para iOS anterior a v2.25.21.73, WhatsApp Business para iOS...
- Publicado
- 29 ago 2025
- Actualizado
- 7 oct 2026
- Asignación de CNA
- Evidencia observada
- 2 sept 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 90,9 %
- Fecha del modelo
- 6 oct 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
Autorización incompleta de los mensajes de sincronización de dispositivos vinculados en WhatsApp para iOS anterior a v2.25.21.73, WhatsApp Business para iOS v2.25.21.78 y WhatsApp para Mac v2.25.21.78 podría haber permitido que un usuario no relacionado activara el procesamiento de contenido desde una URL arbitraria en el dispositivo de un objetivo. Evaluamos que esta vulnerabilidad, en combinación con una vulnerabilidad a nivel de sistema operativo en plataformas Apple (CVE-2025-43300), podría haber sido explotada en un ataque sofisticado contra usuarios objetivo específicos.
Fuentes
- zero-click-exploit-analysisInvestigación
CVE-2025-55177 + CVE-2025-43300: ingeniería inversa de la cadena zero-click de WhatsApp-ImageIO para iOS, con laboratorios interactivos.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.