Notebookcheck Logo

Door een kwetsbaarheid in WhatsApp kan iedereen toegang krijgen tot privéfoto’s op uw vergrendelde telefoon

Een bug in WhatsApp kan uw privéfoto’s blootstellen zonder dat het apparaat wordt ontgrendeld
ⓘ ChatGPT Images 2.0
Een bug in WhatsApp kan uw privéfoto’s blootstellen zonder dat het apparaat wordt ontgrendeld
Het vergrendelingsscherm van Android is bedoeld om uw foto’s privé te houden, maar het scherm voor videogesprekken van WhatsApp lijkt die beveiliging te kunnen omzeilen. Er is geen sprake van een geheime kwetsbaarheid of ingewikkelde hack, en het probleem is al gemeld bij zowel Meta als Google.

Wanneer u uw smartphone vergrendelt, verwacht u dat uw persoonlijke bestanden en foto’s volledig ontoegankelijk blijven voor anderen. Mobiele besturingssystemen staan van nature enkele veilige uitzonderingen op deze regel toe, waardoor u inkomende telefoongesprekken kunt beantwoorden, fragmenten van meldingen kunt lezen of de tijd kunt controleren zonder dat u een vingerafdruk of toegangscode nodig hebt. Maar bij het openen van uw persoonlijke bestanden hoort dat gemak te eindigen. Een ongebruikelijke kwetsbaarheid die momenteel in WhatsApp voor Android aanwezig is, doorbreekt die barrière volledig door directe toegang tot uw foto’s te verlenen.

Het blijkt dat een WhatsApp-videogesprek blijkbaar kan worden misbruikt om toegang te krijgen tot privéfoto’s die op een Android-telefoon zijn opgeslagen, zonder het apparaat eerst te ontgrendelen. Dit is geen aanval op afstand waarbij iemand die ergens anders zit eenvoudig via internet toegang kan krijgen tot uw galerij. Een persoon zou fysieke toegang tot de telefoon zelf nodig hebben. Maar zodra iemand die toegang heeft, biedt het inkomende videogesprek een manier om dieper in het toestel door te dringen dan het vergrendelingsscherm normaal gesproken zou toestaan, waardoor hij of zij uiteindelijk volledige toegang krijgt om door uw persoonlijke foto’s te bladeren.

Het proces zelf is opmerkelijk eenvoudig en vereist absoluut geen technische vaardigheden, aangezien men door standaardmenuopties navigeert. Wanneer een vergrendeld Android-apparaat een WhatsApp-videogesprek ontvangt, kan iedereen die de telefoon vasthoudt eenvoudigweg vegen om het gesprek aan te nemen. Zodra de videoverbinding tot stand is gebracht, opent het tikken op het effectpictogram een menu met tabbladen voor effecten, filters en achtergronden. De interface opent standaard het tabblad ‘Filters’, dus de gebruiker hoeft alleen maar over te schakelen naar het gedeelte ‘Achtergronden’. Van daaruit biedt het klikken op de knop ‘Maken met Meta AI’ opties om een nieuwe afbeelding te maken of een bestaande foto te bewerken. Het selecteren van de optie ‘Foto bewerken’ omzeilt de standaardbeveiligingsprotocollen volledig en opent onmiddellijk de volledige fotogalerij van het apparaat. Wij hebben deze kwetsbaarheid getest op een Pixel 6 Pro met Android 17 en de meest recente beveiligingspatch. Door misbruik te maken van deze kwetsbaarheid kregen wij onbeperkte toegang tot persoonlijke afbeeldingen die op het apparaat waren opgeslagen, zonder dat er ook maar één beveiligingscontrole plaatsvond.

Interessant genoeg geldt deze kwetsbaarheid niet voor alle Android-smartphones, aangezien verschillende fabrikanten op hun eigen manier omgaan met machtigingen voor het vergrendelingsscherm. Wanneer u bijvoorbeeld dezelfde exploit test op een Samsung Galaxy S25 Ultra met One UI 8.5, wordt de inbraak correct geblokkeerd. Als u op het Samsung-toestel op de Meta AI-knop klikt, wordt de gebruiker onmiddellijk naar het vergrendelingsscherm geleid, waar een toegangscode of biometrische scan wordt gevraagd. Op een Oppo K13 met ColorOS 16 werkt de omzeiling echter feilloos. Aangezien zowel de Samsung- als de Oppo-telefoons op Android 16 draaien, bewijst dit dat het beveiligingslek volledig afhangt van de manier waarop specifieke merken hun aangepaste software-interfaces opbouwen.

De WhatsApp-belinterface op iPhones maakt gebruik van het standaard mobiele scherm van Apple

Hoewel de beveiliging van Android sterk varieert per fabrikant, hanteert Apple een algemeen strikte aanpak. De kwetsbaarheid is volledig afwezig op iPhones, omdat deze zich op iOS nooit zou voordoen vanwege de beperkingen van CallKit. Wanneer een vergrendelde iPhone een WhatsApp-oproep ontvangt, grijpt het CallKit-framework in en wordt de native mobiele interface van Apple weergegeven in plaats van het aangepaste scherm van WhatsApp. Hierdoor wordt de toegang tot de tool voor het vervangen van achtergronden volledig geblokkeerd. Om de standaard fotogalerij te openen, moet een iOS-gebruiker het apparaat ontgrendelen. Gezien de ernst van het privacyrisico op Android-apparaten die deze strikte scheiding missen, is dit gedrag al gemeld aan zowel Meta als Google, zodat er een officiële patch kan worden uitgebracht om gebruikers te helpen hun persoonlijke foto’s te beveiligen.

Google LogoAdd as a preferred source on Google
Mail Logo
> Overzichten en testrapporten over laptops en mobieltjes > Nieuws > Nieuws Archief > Nieuws archieven 2026 09 > Door een kwetsbaarheid in WhatsApp kan iedereen toegang krijgen tot privéfoto’s op uw vergrendelde telefoon
Yuval Goel, 2026-09- 2 (Update: 2026-09- 2)