Notebookcheck Logo

Une faille de WhatsApp permet à n'importe qui d'accéder aux photos privées de votre téléphone verrouillé

Un bug de WhatsApp peut exposer vos photos privées sans que vous ayez à déverrouiller votre appareil
ⓘ ChatGPT Images 2.0
Un bug de WhatsApp peut exposer vos photos privées sans que vous ayez à déverrouiller votre appareil
L'écran de verrouillage d'Android est censé préserver la confidentialité de vos photos, mais l'écran d'appel vidéo de WhatsApp semble pouvoir contourner cette protection. Il ne s'agit ni d'une faille secrète ni d'un piratage complexe, et le problème a déjà été signalé à la fois à Meta et à Google.

Lorsque vous verrouillez votre smartphone, vous vous attendez à ce que vos fichiers personnels et vos photos restent totalement inaccessibles à toute autre personne. Les systèmes d’exploitation mobiles prévoient naturellement quelques exceptions sécurisées à cette règle, vous permettant de répondre aux appels entrants, de lire des extraits de notifications ou de consulter l’heure sans avoir besoin d’une empreinte digitale ou d’un code d’accès. Mais cette commodité est censée s’arrêter dès que l’on accède à vos fichiers personnels. Une faille inhabituelle actuellement présente dans WhatsApp pour Android brise complètement cette barrière en accordant un accès direct à vos photos.

Il s'avère qu'un appel vidéo WhatsApp peut apparemment être exploité pour accéder à des photos privées stockées sur un téléphone Android sans avoir à déverrouiller l'appareil au préalable. Il ne s'agit pas d'une attaque à distance où une personne se trouvant ailleurs pourrait simplement accéder à votre galerie via Internet. Une personne devrait disposer d'un accès physique au téléphone lui-même. Mais une fois cet accès obtenu, l’appel vidéo entrant permet de s’introduire plus profondément dans l’appareil que ne le permettrait normalement l’écran de verrouillage, ce qui lui confère finalement un accès complet pour parcourir vos photos personnelles.

Le processus en lui-même est remarquablement simple et ne nécessite absolument aucune compétence technique, car il s'effectue via les options de menu standard. Lorsqu'un appareil Android verrouillé reçoit un appel vidéo WhatsApp, toute personne tenant le téléphone peut simplement faire glisser son doigt pour y répondre. Une fois la connexion vidéo établie, appuyer sur l'icône des effets ouvre un menu contenant des onglets pour les effets, les filtres et les arrière-plans. L’interface s’ouvre par défaut sur l’onglet des filtres ; l’utilisateur n’a donc qu’à passer à la section des arrière-plans. À partir de là, cliquer sur le bouton « Créer avec Meta AI » propose des options pour créer une nouvelle image ou modifier une photo existante. Sélectionner l’option « Modifier la photo » contourne complètement les protocoles de sécurité standard et affiche immédiatement l’intégralité de la galerie de photos de l’appareil. Nous avons testé cette faille sur un Pixel 6 Pro fonctionnant sous Android 17 avec son dernier correctif de sécurité. Cette faille nous a permis d’accéder sans restriction aux images personnelles stockées sur l’appareil, sans qu’aucun contrôle de sécurité ne soit nécessaire.

Il est intéressant de noter que cette vulnérabilité ne concerne pas tous les smartphones Android, car chaque fabricant gère les autorisations de l’écran de verrouillage à sa manière. Par exemple, lorsque l’on teste la même faille sur un Samsung Galaxy S25 Ultra équipé de One UI 8.5, l’intrusion est correctement bloquée. Cliquer sur le bouton Meta AI de l’appareil Samsung redirige immédiatement l’utilisateur vers l’écran de verrouillage, lui demandant un code d’accès ou une authentification biométrique. En revanche, le contournement fonctionne parfaitement sur un Oppo K13 équipé de ColorOS 16. Étant donné que les téléphones Samsung et Oppo fonctionnent tous deux sous Android 16, cela prouve que cette faille de sécurité dépend entièrement de la manière dont chaque marque conçoit ses interfaces logicielles personnalisées.

L'interface d'appel WhatsApp sur les iPhone utilise l'écran natif d'Apple dédié à la téléphonie mobile.

Alors que la sécurité sur Android varie considérablement d’un fabricant à l’autre, Apple adopte une approche universellement stricte. Cette vulnérabilité est totalement absente sur les iPhone, car elle ne pourrait jamais se produire sous iOS en raison des restrictions imposées par CallKit. Lorsqu’un iPhone verrouillé reçoit un appel WhatsApp, le framework CallKit prend le relais et affiche l’interface cellulaire native d’Apple à la place de l’écran personnalisé de WhatsApp. Cela bloque complètement l'accès à l'outil de remplacement en arrière-plan. Pour accéder à la galerie d'images native, un utilisateur iOS est contraint de déverrouiller l'appareil. Compte tenu de la gravité du risque pour la vie privée sur les appareils Android qui ne disposent pas de cette séparation stricte, ce comportement a déjà été signalé à la fois à Meta et à Google afin qu'un correctif officiel puisse être publié pour aider les utilisateurs à sécuriser leurs photos personnelles.

Google LogoAdd as a preferred source on Google
Mail Logo
> Revues et rapports de ordinateurs portatifs et smartphones, ordiphones > Nouvelles > Archives des nouvelles > Archives des nouvelles 2026 09 > Une faille de WhatsApp permet à n'importe qui d'accéder aux photos privées de votre téléphone verrouillé
Yuval Goel, 2026-09- 2 (Update: 2026-09- 2)