[已完成修复] 微信爆出高危漏洞 只需要发起通话(无需接听)即可控制对方账号
2026-9-9 06:27:6 Author: www.landian.news(查看原文) 阅读量:11 收藏

#安全资讯 [已修复] 微信被爆超高危安全漏洞,只需要向你发起视频通话,数秒后即可接管你的账号,不需要你接听。目前腾讯已经修复该漏洞,所以研究人员披露该漏洞的少量细节。漏洞位于 VoIP 通话组件中,研究人员开发了名为 WeWorm 的蠕虫病毒,可以攻击目标后接管受害者微信账号。接下来再读取受害者好友清单,继续发起攻击。该漏洞可以完全接管微信账号并读取和发送消息,但不能直接接管整个设备。如果要接管 Android 或 iOS 并获得系统级权限,那攻击者还需要配合使用其他安全漏洞。查看全文:https://ourl.co/126782

网络安全公司 Calif 日前公布针对微信及微信国际版 WeChat 的安全研究报告,研究人员使用 AI 辅助发现并开发针对微信的零点击攻击链,随后研究人员制作名为 WeWorm 的概念验证蠕虫。攻击者借助漏洞只需要向目标用户发起视频通话,即便对方不接听也可以在数秒内直接接管对方账号。

接管对方账号后可以继续向该账号的通讯录继续发起攻击,理论上说这个漏洞可以造成大范围微信劫持问题,不过目前腾讯已经在服务器上修复漏洞因此无法继续发起攻击。研究人员计划在后续安全会议上详细公布漏洞细节。

[已完成修复] 微信爆出高危漏洞 只需要发起通话(无需接听)即可控制对方账号

攻击者首先需要位于目标微信好友列表中,发起通话后即便对方没有接听,相关恶意代码仍然可以在响铃期间触发。攻击成功后攻击者可以直接控制目标微信账号,包括读取和发送任意消息、拨打电话以及以受害者身份继续展开操作。

更值得关注的是该漏洞的自我传播能力,某个账号被控制后 WeWorm 可以继续使用该账号向好友发起视频通话并继续展开攻击。研究人员使用多台安卓和 iOS 设备进行测试,确认恶意攻击可以在安卓与 iOS 设备之间传播。

研究人员特别强调此次漏洞仅限于用来控制目标微信账号,目前无法直接通过漏洞控制安卓和 iOS 设备,因此实际攻击时黑客可能需要辅助其他已知漏洞展开提权,现阶段研究人员验证后确认不能直接通过微信漏洞接管整个设备。

然而对用户而言微信账号的价值也非常高,尤其是添加大量好友的情况下,攻击者可以接管微信账号后冒充受害者进行诈骗、发送广告或执行其他恶意行为,所以整体来说危害程度还是非常高的。

从披露时间线上看,腾讯在 2026 年 8 月 17 日发布微信安卓版 8.0.77 和微信 iOS 版 8.0.76 对漏洞进行缓解;到 8 月 28 日腾讯通过服务器端阻断相关攻击方式,这使得研究团队开发的利用方式对所有用户失效。

到 9 月 4 日腾讯确认该漏洞能够被用于远程代码执行,随后腾讯也确认这个安全漏洞已经被彻底修复,而且目前没有证据表明该漏洞曾被用于攻击真实用户。由于腾讯通过服务器端部署的阻断,因此用户无需更新应用即可受到保护 (但建议升级到微信最新版)。

  • 2026 年 7 月某个时候:研究人员通过 AI 发现该漏洞
  • 2026 年 7 月 23 日:Calif 工程团队发现这个漏洞
  • 2026 年 7 月 24 日:Calif 安全团队将漏洞通报给腾讯
  • 2026 年 7 月 25~28 日:Calif 的微信账号被封禁
  • 2026 年 7 月 29 日:Calif 的微信账号被解封
  • 2026 年 7 月 30 日:Calif 完成针对安卓远程代码执行的漏洞利用
  • 2026 年 8 月 2 日:Calif 完成对 iOS 远程代码执行的漏洞利用
  • 2026 年 8 月 11 日:Calif 完成 Android 和 iOS 跨平台蠕虫演示程序
  • 2026 年 8 月 21 日:腾讯发布安卓版微信 8.0.77 和 iOS 微信 8.0.76 修复漏洞
  • 2026 年 8 月 26 日:腾讯通知 Calif,正在评估漏洞
  • 2026 年 8 月 28 日:Calif 确认腾讯已经通过服务端更新封堵漏洞
  • 2026 年 9 月 3 日:Calif 与腾讯分享技术分析和可用的漏洞利用方法
  • 2026 年 9 月 4 日:腾讯就 7 月通报的漏洞确认是有效的,此时漏洞已经完成修复

热门推荐仅需99元/年,硅谷CN2GIA服务器,另有3年版仅需528元,限量销售,售完即止

版权声明:
感谢您的阅读,本文由 @山外的鸭子哥 转载或编译,如您需要继续转载此内容请务必以超链接(而非纯文本链接)标注原始来源。原始内容来源:Calif.io


文章来源: https://www.landian.news/archives/126782.html
如有侵权请联系:admin#unsafe.sh