
Una nueva vulnerabilidad en WhatsApp para Android ha puesto en alerta a la comunidad de seguridad. El investigador José Rodríguez ha demostrado que es posible acceder a las fotografías almacenadas en el dispositivo sin necesidad de desbloquearlo, siempre que se responda a una videollamada entrante. La técnica, que fue compartida en su cuenta de la red social X, no requiere de la instalación de ninguna aplicación externa ni de conocimientos técnicos avanzados.
El fallo se aprovecha de la interfaz de las videollamadas de WhatsApp cuando el teléfono está bloqueado. Al contestar una de estas llamadas, la aplicación permite acceder a un panel de efectos y fondos donde se encuentra la opción ‘Crear con Meta AI’. Desde ahí, y tras seleccionar la función de editar fotografía, el sistema abre la galería completa del dispositivo sin solicitar el PIN, la contraseña ni ningún método de autenticación biométrica.
¿Cómo funciona el exploit y qué dispositivos son vulnerables?
El proceso para llevar a cabo el ataque es sencillo. La persona que tiene el móvil en sus manos debe recibir una videollamada de WhatsApp y aceptarla. Una vez conectada, se pulsa el icono de efectos y se accede a la pestaña de fondos. Allí aparece la opción ‘Crear con Meta AI’, que da la posibilidad de generar o editar imágenes. Al elegir la alternativa de editar una foto existente, la aplicación muestra directamente la galería sin ningún tipo de verificación de seguridad.
Las comprobaciones realizadas por el medio Notebookcheck confirman que esta vulnerabilidad no afecta a todos los teléfonos Android por igual. En sus pruebas, un Google Pixel 6 Pro con Android 17 y el último parche de seguridad permitió consultar y desplazarse por las imágenes sin que se solicitara ningún código de acceso. También lograron reproducir el fallo en un OPPO K13 con ColorOS 16. Sin embargo, el Samsung Galaxy S25 Ultra con Android 16 y One UI 8.5 regresaba a la pantalla de bloqueo en cuanto se intentaba acceder a Meta AI, exigiendo la verificación correspondiente.
Esta disparidad de comportamiento entre dispositivos que utilizan la misma versión de Android sugiere que el problema está relacionado con la forma en que cada fabricante personaliza los permisos y las funciones disponibles cuando el teléfono está bloqueado. Además, los iPhone quedan al margen de esta amenaza gracias al sistema CallKit de iOS, que muestra la interfaz de llamada nativa de Apple y no permite el acceso completo a la interfaz de WhatsApp sin desbloquear previamente el dispositivo.
Repercusiones y medidas provisionales de protección
El investigador José Rodríguez ya ha informado tanto a Meta como a Google sobre este hallazgo. No obstante, hasta el momento no se ha lanzado una actualización que solucione el problema de forma definitiva. Mientras se espera un parche oficial, los expertos en seguridad recomiendan tomar algunas precauciones adicionales para reducir el riesgo de que un tercero pueda acceder a las fotografías privadas.
Una de las medidas más eficaces es limitar el permiso de acceso de WhatsApp a la galería. Desde los ajustes de Android, el usuario puede configurar la aplicación para que solo pueda ver un subconjunto de imágenes previamente seleccionado, en lugar de tener acceso completo a toda la biblioteca. Esta opción, que se encuentra en la sección de permisos de aplicaciones, inutiliza la vulnerabilidad en la práctica.
Es importante señalar que esta técnica no deja rastro alguno. No se trata de un malware ni de una aplicación sospechosa; es simplemente una videollamada que podría pasar desapercibida para la víctima. Por lo tanto, cualquier persona con acceso físico al dispositivo y que conozca el número de teléfono podría aprovecharse de la situación para espiar las imágenes almacenadas.
La noticia ha generado una gran preocupación entre los usuarios de Android, especialmente porque la vulnerabilidad puede ser explotada por personas cercanas, como familiares, amigos o compañeros de trabajo. Aunque el ataque requiere tener el móvil en las manos, la facilidad del proceso y la ausencia de cualquier tipo de aviso o restricción durante la llamada hacen que sea un riesgo a tener en cuenta.
Desde la comunidad de seguridad se insta a los usuarios a estar atentos a las actualizaciones de WhatsApp y a aplicar las medidas de protección recomendadas hasta que se publique una versión corregida. Mientras tanto, la mejor defensa es restringir el acceso a la galería y mantener siempre el sistema operativo del dispositivo actualizado con los últimos parches de seguridad.
El impacto de este fallo podría ser significativo si tenemos en cuenta la gran cantidad de usuarios que utilizan WhatsApp a diario en sus teléfonos Android. La privacidad de las fotografías personales se ve comprometida y las consecuencias pueden ir desde la exposición de recuerdos íntimos hasta el uso malintencionado de imágenes sensibles.
Por último, esta situación pone de manifiesto la importancia de investigar y reportar este tipo de vulnerabilidades de manera responsable. Gracias al trabajo de investigadores como José Rodríguez y a la difusión realizada por medios especializados, los usuarios pueden conocer los riesgos y tomar medidas para protegerse antes de que se produzca un incidente mayor. La colaboración entre la comunidad de seguridad y las empresas tecnológicas será clave para garantizar la seguridad y la privacidad en el ecosistema Android.


