ActualitéSmartphones

WhatsApp : cette faille « zero-click » peut viser un iPhone sans aucun clic

WhatsApp est concerné par une attaque particulièrement discrète sur les appareils Apple : aucune interaction de la victime n’est nécessaire. Deux failles de sécurité, CVE-2025-55177 et CVE-2025-43300, ont été associées dans des attaques sophistiquées visant des utilisateurs ciblés. Les vulnérabilités ont depuis été corrigées, mais les iPhone et versions de WhatsApp non mis à jour restent exposés.

Une attaque WhatsApp capable de fonctionner sans toucher à l’iPhone

Le danger vient du principe même d’une attaque « zero-click ». Contrairement au phishing classique, il n’est pas nécessaire de cliquer sur un lien douteux, d’ouvrir une pièce jointe ou de saisir un code.

Dans ce cas précis, la faille CVE-2025-55177 concernait la synchronisation des appareils liés dans WhatsApp. Elle pouvait permettre à un utilisateur non autorisé de provoquer le traitement d’un contenu provenant d’une URL arbitraire sur l’appareil visé.

Cette vulnérabilité aurait été utilisée avec CVE-2025-43300, une faille située au niveau des systèmes Apple. Celle-ci pouvait provoquer une corruption de mémoire lors du traitement d’un fichier image malveillant.

Apple a indiqué avoir connaissance d’une exploitation dans le cadre d’une attaque extrêmement sophistiquée contre certaines personnes ciblées.

Pas besoin, donc, d’une mauvaise manipulation de l’utilisateur.

Les anciennes versions de WhatsApp sont directement concernées

CVE-2025-55177 affectait WhatsApp pour iOS avant la version 2.25.21.73. Pour WhatsApp Business sur iOS et WhatsApp sur Mac, les versions antérieures à 2.25.21.78 étaient concernées.

Côté Apple, CVE-2025-43300 a notamment été corrigée avec iOS 16.7.12, ainsi que dans plusieurs autres versions d’iOS, d’iPadOS et de macOS.

L’association de ces deux vulnérabilités aurait servi lors d’une campagne très ciblée. Les informations disponibles évoquent des utilisateurs spécifiques, et non une attaque massive touchant indistinctement tous les possesseurs d’iPhone.

A lire :  GTA 6 sur mobile ? Ces 4 smartphones Xiaomi sont prêts à relever le défi

Cette nuance compte.

Mettre à jour WhatsApp et iOS reste la priorité

Pour les utilisateurs encore équipés d’anciennes versions, le geste le plus important consiste à installer les dernières mises à jour de WhatsApp et d’iOS.

Les versions corrigées ferment les vulnérabilités connues utilisées dans cette chaîne d’attaque. Continuer à utiliser une ancienne version du système ou de l’application laisse donc subsister un risque inutile.

L’activation de la vérification en deux étapes dans WhatsApp reste également une mesure utile pour mieux protéger le compte.

Désactiver le téléchargement automatique des fichiers multimédias peut aussi réduire certaines expositions, même si ce réglage ne remplace pas l’installation des correctifs.

Le plus important reste simple : mettre iOS et WhatsApp à jour.

Une campagne sophistiquée, mais pas une attaque généralisée

La gravité technique de cette attaque ne signifie pas que tous les utilisateurs de WhatsApp ont été espionnés.

Les éléments publiés décrivent plutôt une campagne sophistiquée et fortement ciblée. Le caractère « zero-click » la rend malgré tout particulièrement préoccupante, puisque la victime peut ne rien remarquer et n’a pas forcément commis d’erreur avant la compromission.

Pour un iPhone conservé plusieurs années ou rarement mis à jour, mieux vaut donc vérifier immédiatement deux éléments : la version d’iOS installée et celle de WhatsApp.

Sources

https://www.whatsapp.com/security/advisories/2025
https://nvd.nist.gov/vuln/detail/CVE-2025-55177
https://nvd.nist.gov/vuln/detail/CVE-2025-43300
https://www.tenable.com/cve/CVE-2025-43300

Eric Thomas

Eric Thomas suit l’actualité de Windows, des logiciels, de la cybersécurité grand public et des outils web. Il s’intéresse aux mises à jour système, aux nouveautés informatiques et aux solutions pratiques qui améliorent l’expérience numérique au quotidien.

Voir tous les articles

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *