WhatsApp-videopuhelu avaa lukitun Android-puhelimen kuvagallerian ilman PIN-koodia
Aukko vaatii fyysisen pääsyn soivaan puhelimeen, ja altis laitejoukko on laajempi kuin ensimmäiset uutiset kertoivat.
Tiivistelmä
Tietoturvatutkija Jose Rodriguez löysi tavan, jolla lukittuun Android-puhelimeen soiva WhatsApp-videopuhelu avaa laitteen koko kuvagallerian ilman PIN-koodia tai sormenjälkeä. Tuoreempi testaus laajensi alttiiden laitteiden listaa Oppo- ja vivo-puhelimista myös puhdasta Androidia ajavaan Google Pixel 6 Prohon, kun taas Samsung ja iPhone eivät ole alttiita. Meta on aloittanut korjauksen käyttöönoton, mutta täyttä aikataulua ei ole kerrottu.
Lukittuun Android-puhelimeen soiva WhatsApp-videopuhelu avaa yllättävän reitin puhelimen kuviin, ilman PIN-koodia tai sormenjälkeä.
Jose Rodriguez, tietoturvatutkija joka tunnetaan X:ssä nimellä @VBarraquito, julkaisi havainnon 1. syyskuuta, ja asiasta uutisoi ensimmäisenä NotebookCheck.
Mekanismi hyödyntää WhatsAppin tavallista toimintoa, jossa lukittuun puhelimeen soivaan videopuheluun voi vastata avaamatta laitteen lukitusta. Puhelun aikana avautuvasta tehostevalikosta löytyy "Taustat"-valinta, jonka alta Meta AI:n kuvantuottotoiminto tarjoaa mahdollisuuden muokata olemassa olevaa kuvaa, ja tämä avaa koko puhelimen kuvagallerian ilman minkäänlaista tunnistautumista.
Rodriguez kuvaili löydöstä X-palvelussa julkaisemassaan viestissä.
– Tämä on aivan näkyvissä. Se ei ole piilotettu, ei mikään salainen ominaisuus. Ei mikään hakkerointi, Rodriguez kirjoitti.
Reitti kuvagalleriaan ei vaadi mitään erikoisosaamista, sillä jokainen askel kulkee WhatsAppin omien, näkyvillä olevien valikoiden kautta. Käytännössä kuka tahansa puhelimen hetkeksi käsiinsä saava voi selata omistajan yksityisimpiä kuvia ilman jälkiä väkivaltaisesta murtautumisesta.
Android Authority vahvisti aukon 2. syyskuuta, ja cybersecuritynews.com raportoi Lukáš Štefankon, tietoturvatutkijan, jatkotestauksesta usealla eri laitemallilla ja Android-versiolla.
Vahvistetusti alttiita ovat Oppo K13 ColorOS-käyttöjärjestelmällä ja vivo-puhelimet, ja jo NotebookCheckin 1. syyskuuta julkaisema alkuperäinen uutinen kertoi saman aukon koskevan myös puhdasta Android 17:ää ajavaa Google Pixel 6 Prota. Štefankon jatkotestaus usealla laitteella vahvisti tämän laajemman laitejoukon myöhemmin uudestaan.
Oma Mobiili.fi-lähteemme sen sijaan nimesi ongelman koskevan vain Oppoa ja Vivoa 5. syyskuuta julkaistussa jutussaan, vaikka laajempi kuva oli ollut tiedossa jo NotebookCheckin ensimmäisestä uutisoinnista lähtien. Pixelin altistuminen siirtää ongelman painopisteen pois yksittäisen valmistajan käyttöliittymämuunnoksista kohti laajempaa, useampia Android-laitteita mahdollisesti koskevaa puutetta.
Samsungin Galaxy S25 Ultra vaatii One UI -käyttöliittymässä tunnistautumisen oikein eikä ole altis. Applen iPhone ei ole alttiina lainkaan, sillä Applen CallKit ohjaa puhelut natiivin käyttöliittymän kautta eikä salli WhatsAppin omaa tehostevalikkoa lukitulla näytöllä.
Meta vastasi X:ssä 3. syyskuuta ja kertoi aloittaneensa korjauksen käyttöönoton, mutta täyttä aikataulua yhtiö ei antanut.
– Olemme aloittaneet korjauksen käyttöönoton tähän ongelmaan, joka rajoittuu harvinaiseen tilanteeseen, jossa jollakulla on fyysinen pääsy käyttäjän laitteeseen, WhatsApp kertoi X-tilillään.
Aukko ei ole hyödynnettävissä etänä, vaan hyökkääjä tarvitsee puhelimen fyysisesti käsiinsä sen soidessa.
Mitä tehdä
- Älä jätä puhelinta ilman valvontaa tilanteissa, joissa ulkopuoliset voivat koskea siihen sen soidessa.
- Jos laite sallii lukitusnäytöltä vastaamisen poistamisen käytöstä, harkitse sen kytkemistä pois päältä.
- Samsung- ja iPhone-käyttäjät eivät ole tämän aukon kohteena tällä hetkellä.
- Päivitä WhatsApp ja käyttöjärjestelmä heti, kun korjaus on saatavilla omalle laitteelle.
Lähteet
- NotebookCheck (01.09.2026)
- Android Authority (02.09.2026)
- Mobiili.fi (05.09.2026)
- Cyber Security News (02.09.2026)
- Jose Rodriguez (@VBarraquito) X-julkaisu (01.09.2026)
- WhatsApp X-vastaus (03.09.2026)