Une faille de WhatsApp permet à n'importe qui d'accéder aux photos privées de votre téléphone verrouillé

Lorsque vous verrouillez votre smartphone, vous vous attendez à ce que vos fichiers personnels et vos photos restent totalement inaccessibles à toute autre personne. Les systèmes d’exploitation mobiles prévoient naturellement quelques exceptions sécurisées à cette règle, vous permettant de répondre aux appels entrants, de lire des extraits de notifications ou de consulter l’heure sans avoir besoin d’une empreinte digitale ou d’un code d’accès. Mais cette commodité est censée s’arrêter dès que l’on accède à vos fichiers personnels. Une faille inhabituelle actuellement présente dans WhatsApp pour Android brise complètement cette barrière en accordant un accès direct à vos photos.
Il s'avère qu'un appel vidéo WhatsApp peut apparemment être exploité pour accéder à des photos privées stockées sur un téléphone Android sans avoir à déverrouiller l'appareil au préalable. Il ne s'agit pas d'une attaque à distance où une personne se trouvant ailleurs pourrait simplement accéder à votre galerie via Internet. Une personne devrait disposer d'un accès physique au téléphone lui-même. Mais une fois cet accès obtenu, l’appel vidéo entrant permet de s’introduire plus profondément dans l’appareil que ne le permettrait normalement l’écran de verrouillage, ce qui lui confère finalement un accès complet pour parcourir vos photos personnelles.
Top 10
» Le Top 10 des PC portables multimédia
» Le Top 10 des PC portables de jeu
» Le Top 10 des PC portables de jeu légers
» Le Top 10 des ordinateurs portables bureautiques
» Le Top 10 des PC portables bureautiques premium/professionnels
» Le Top 10 des Stations de travail mobiles
» Le Top 10 des Ultraportables
» Le Top 10 des Ultrabooks
» Le Top 10 des Convertibles
» Le Top 10 des Tablettes
» Le Top 10 des Tablettes Windows
» Le Top 10 des Smartphones
» Le Top 10 des PC Portables á moins de 300 euros
» Le Top 10 des PC Portables á moins de 500 euros
» Le Top 25 des meilleurs écrans d'ordinateurs
Le processus en lui-même est remarquablement simple et ne nécessite absolument aucune compétence technique, car il s'effectue via les options de menu standard. Lorsqu'un appareil Android verrouillé reçoit un appel vidéo WhatsApp, toute personne tenant le téléphone peut simplement faire glisser son doigt pour y répondre. Une fois la connexion vidéo établie, appuyer sur l'icône des effets ouvre un menu contenant des onglets pour les effets, les filtres et les arrière-plans. L’interface s’ouvre par défaut sur l’onglet des filtres ; l’utilisateur n’a donc qu’à passer à la section des arrière-plans. À partir de là, cliquer sur le bouton « Créer avec Meta AI » propose des options pour créer une nouvelle image ou modifier une photo existante. Sélectionner l’option « Modifier la photo » contourne complètement les protocoles de sécurité standard et affiche immédiatement l’intégralité de la galerie de photos de l’appareil. Nous avons testé cette faille sur un Pixel 6 Pro fonctionnant sous Android 17 avec son dernier correctif de sécurité. Cette faille nous a permis d’accéder sans restriction aux images personnelles stockées sur l’appareil, sans qu’aucun contrôle de sécurité ne soit nécessaire.
Il est intéressant de noter que cette vulnérabilité ne concerne pas tous les smartphones Android, car chaque fabricant gère les autorisations de l’écran de verrouillage à sa manière. Par exemple, lorsque l’on teste la même faille sur un Samsung Galaxy S25 Ultra équipé de One UI 8.5, l’intrusion est correctement bloquée. Cliquer sur le bouton Meta AI de l’appareil Samsung redirige immédiatement l’utilisateur vers l’écran de verrouillage, lui demandant un code d’accès ou une authentification biométrique. En revanche, le contournement fonctionne parfaitement sur un Oppo K13 équipé de ColorOS 16. Étant donné que les téléphones Samsung et Oppo fonctionnent tous deux sous Android 16, cela prouve que cette faille de sécurité dépend entièrement de la manière dont chaque marque conçoit ses interfaces logicielles personnalisées.
Alors que la sécurité sur Android varie considérablement d’un fabricant à l’autre, Apple adopte une approche universellement stricte. Cette vulnérabilité est totalement absente sur les iPhone, car elle ne pourrait jamais se produire sous iOS en raison des restrictions imposées par CallKit. Lorsqu’un iPhone verrouillé reçoit un appel WhatsApp, le framework CallKit prend le relais et affiche l’interface cellulaire native d’Apple à la place de l’écran personnalisé de WhatsApp. Cela bloque complètement l'accès à l'outil de remplacement en arrière-plan. Pour accéder à la galerie d'images native, un utilisateur iOS est contraint de déverrouiller l'appareil. Compte tenu de la gravité du risque pour la vie privée sur les appareils Android qui ne disposent pas de cette séparation stricte, ce comportement a déjà été signalé à la fois à Meta et à Google afin qu'un correctif officiel puisse être publié pour aider les utilisateurs à sécuriser leurs photos personnelles.





