El problema afecta a determinados dispositivos Android y puede aprovecharse mediante una videollamada entrante sin necesidad de instalar aplicaciones ni utilizar malware.
📌 En resumen
- Un fallo de WhatsApp para Android puede permitir acceder a fotografías con el teléfono bloqueado.
- El ataque requiere acceso físico al móvil y una videollamada entrante.
- El problema está relacionado con los efectos de Meta AI disponibles durante las videollamadas.
- No todos los móviles Android son vulnerables y Meta y Google ya habrían sido informadas.
WhatsApp tiene un fallo que puede exponer fotos con Android bloqueado
Un fallo de WhatsApp para Android permite acceder a las fotografías almacenadas en determinados teléfonos incluso cuando permanecen bloqueados. El problema requiere acceso físico al dispositivo y una videollamada entrante, pero no necesita instalar aplicaciones, introducir un código ni utilizar malware.
La vulnerabilidad está relacionada con la forma en la que WhatsApp integra las herramientas de Meta AI dentro de los efectos disponibles durante las videollamadas. En determinados dispositivos, esta integración puede terminar permitiendo acceder a la galería sin que Android solicite previamente la autenticación del propietario.
El problema no afecta por igual a todos los teléfonos Android. Las pruebas disponibles apuntan a que el comportamiento depende también de cómo cada fabricante gestiona las funciones que pueden ejecutarse desde la pantalla de bloqueo.
Así funciona el acceso a la galería con el móvil bloqueado
El investigador de seguridad José Rodríguez, conocido en X como @VBarraquito, descubrió el problema y publicó una demostración en vídeo.
El procedimiento comienza cuando el propietario recibe una videollamada de WhatsApp y esta se responde directamente desde la pantalla de bloqueo. Una vez establecida la llamada, es posible acceder al apartado de efectos disponible durante la videollamada.
Dentro de esta sección aparece la opción «Crear con Meta AI». Esta herramienta permite generar una imagen o modificar una fotografía existente. Al seleccionar la edición de una fotografía, WhatsApp puede abrir directamente la galería del dispositivo.
En los teléfonos afectados, Android no solicita el PIN, la contraseña, la huella dactilar ni el reconocimiento facial antes de mostrar las fotografías almacenadas.
El resultado es un escenario de acceso no autorizado a la galería desde un dispositivo que, en principio, continúa protegido por la pantalla de bloqueo.
El fallo no funciona en todos los móviles Android
Las pruebas realizadas por Notebookcheck confirmaron el funcionamiento del problema en un Google Pixel 6 Pro con Android 17 y con el último parche de seguridad disponible en el momento de las pruebas.
El comportamiento también pudo reproducirse en un OPPO K13 con ColorOS 16.
Sin embargo, otros teléfonos bloquearon correctamente el acceso. Un Samsung Galaxy S25 Ultra con One UI 8.5, por ejemplo, solicitó la autenticación del propietario al intentar utilizar Meta AI desde la videollamada.
La diferencia resulta importante porque indica que el problema no depende únicamente de WhatsApp. La forma en la que Android y las diferentes capas de personalización de los fabricantes gestionan las actividades iniciadas desde la pantalla de bloqueo también puede determinar si el acceso resulta posible.
El ataque requiere acceso físico al teléfono
Aunque el fallo tiene implicaciones para la privacidad, existen varias limitaciones que reducen su alcance. Un atacante no puede utilizarlo simplemente desde Internet para acceder a las fotografías de un teléfono ajeno.
Es necesario tener el dispositivo físicamente al alcance y recibir o provocar una videollamada de WhatsApp que permita iniciar el procedimiento desde la pantalla de bloqueo.
Tampoco es necesario instalar software malicioso en el teléfono. Precisamente esta característica hace que el fallo resulte especialmente interesante desde el punto de vista de la seguridad: determinadas funciones legítimas de la aplicación pueden proporcionar acceso a contenido que normalmente debería permanecer protegido.
Los iPhone no estarían afectados
El problema estaría limitado a determinados escenarios de dispositivos Android. Los iPhone quedarían fuera de este comportamiento debido a la forma en la que WhatsApp gestiona las llamadas en iOS.
En los dispositivos de Apple, las llamadas de WhatsApp utilizan la interfaz nativa proporcionada por CallKit. Esto impide que la aplicación acceda directamente a los efectos de la misma manera mientras el dispositivo permanece bloqueado.
Por tanto, el fallo descrito no debería interpretarse como una vulnerabilidad general de WhatsApp que permita acceder a las fotografías de cualquier teléfono independientemente del sistema operativo.
Meta y Google ya habrían sido informadas
El problema ya habría sido comunicado a Meta y Google, aunque por el momento ninguna de las dos compañías ha publicado un comunicado oficial sobre el fallo.
Tampoco existe actualmente un identificador CVE asociado públicamente al problema ni se ha anunciado un parche específico destinado a corregirlo.
La ausencia de un CVE no significa que el problema no sea real, sino que todavía no existe un identificador público asignado para esta vulnerabilidad.
Qué hacer mientras llega una solución
Hasta que Meta o los fabricantes publiquen una solución, la principal medida consiste en reducir las posibilidades de que una tercera persona pueda manipular físicamente un teléfono bloqueado.
También conviene mantener WhatsApp y Android actualizados para recibir cualquier corrección de seguridad que pueda publicarse posteriormente.
Los usuarios de dispositivos Android que hayan sido identificados como vulnerables deberían prestar especial atención a las situaciones en las que dejan su teléfono bloqueado al alcance de otras personas.
El fallo demuestra además que la seguridad de la pantalla de bloqueo depende no solo del sistema de autenticación, sino también de las funciones que las aplicaciones pueden ejecutar sin desbloquear completamente el dispositivo.
Un fallo limitado, pero relevante para la privacidad
El problema descubierto en WhatsApp no permite acceder remotamente a la galería de cualquier usuario. Requiere acceso físico, una videollamada y un dispositivo Android cuyo software permita reproducir la cadena de acciones descrita.
Aun así, el hecho de que una función integrada en una aplicación pueda terminar mostrando fotografías sin solicitar autenticación plantea un problema evidente de privacidad.
La situación queda ahora pendiente de una respuesta oficial de Meta y Google y, en su caso, de las correspondientes actualizaciones de WhatsApp, Android o del software de los fabricantes afectados.