Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Ataques sin interacción contra cuentas de WhatsApp en iPhone con iOS 16

Fecha de publicación 28/08/2026

Durante mayo de 2026 se identificaron en Italia varios casos de cuentas de WhatsApp utilizadas sin autorización en dispositivos iPhone que ejecutaban distintas versiones de iOS 16. Los primeros casos fueron comunicados a la empresa italiana de informática forense Forenser durante varios días de ese mes, después de que usuarios detectaran que desde sus cuentas se habían enviado mensajes solicitando transferencias de dinero a contactos recientes. Las investigaciones forenses realizadas sobre estos dispositivos identificaron elementos comunes entre los incidentes, entre ellos la ausencia de dispositivos desconocidos en la sección «Dispositivos vinculados» y la inexistencia de una acción previa de emparejamiento por parte de las víctimas.

Los casos analizados afectaron a diferentes modelos de iPhone, desde el iPhone 8 hasta el iPhone 14, todos ellos con alguna versión de iOS 16. Forenser relacionó los incidentes con una posible cadena formada por CVE-2025-43300, una vulnerabilidad de escritura fuera de límites en ImageIO de Apple, y CVE-2025-55177, una vulnerabilidad de autorización insuficiente en los mensajes de sincronización de dispositivos vinculados de WhatsApp. Esta última permitía que un usuario no relacionado provocara el procesamiento de contenido procedente de una URL arbitraria en el dispositivo objetivo. Ambas vulnerabilidades ya habían sido corregidas por Apple y WhatsApp durante 2025, aunque los dispositivos que permanecían en versiones vulnerables de iOS 16 podían seguir expuestos.

En cuanto a las medidas adoptadas, WhatsApp había corregido CVE-2025-55177 en WhatsApp para iOS mediante la versión 2.25.21.73 y en WhatsApp Business para iOS y WhatsApp para Mac mediante la versión 2.25.21.78. Apple, por su parte, corrigió CVE-2025-43300, entre otras versiones, en iOS 16.7.12 y posteriormente en versiones más recientes de sus sistemas operativos. En los casos de 2025, WhatsApp también notificó a menos de 200 usuarios que consideraba potencialmente afectados y recomendó mantener actualizados tanto WhatsApp como el sistema operativo, mientras que Apple informó de que había recibido indicios de explotación de CVE-2025-43300 contra personas concretas.

En el estado actual del incidente, la investigación publicada por Forenser continúa describiendo como hipótesis técnica la utilización conjunta de CVE-2025-43300 y CVE-2025-55177 para explicar los casos observados en dispositivos con iOS 16. La evidencia forense recopilada incluye eventos anómalos de «resync» en los registros de WhatsApp y errores relacionados con el procesamiento de imágenes, y Forenser señala que ha conseguido reproducir parte del escenario en un entorno controlado. No obstante, WhatsApp no ha publicado un comunicado específico que confirme que los nuevos casos de mayo de 2026 sean consecuencia de esta misma cadena de vulnerabilidades; por tanto, no puede atribuirse oficialmente a WhatsApp dicha explotación concreta más allá de la relación técnica planteada por la investigación forense.