Direkt zum Hauptbereich

Sicherheitsrisiko am Sperrbildschirm: WhatsApp-Fehler erlaubt Foto-Einblick ohne Entsperrung

Es ist kein Hack. Kein komplizierter Exploit, keine versteckte Entwicklerfunktion, kein Angriff aus der Ferne. Es ist ein Designfehler. Und deshalb ist er so brisant.

Der Sicherheitsforscher José Rodriguez hat eine Lücke in WhatsApp öffentlich gemacht, die Meta inzwischen bestätigt hat. Das Szenario ist erschreckend simpel: Ein gesperrtes Android-Gerät erhält einen WhatsApp-Videoanruf. Der Anruf wird direkt vom Sperrbildschirm angenommen. Im Anruf erscheint die Schaltfläche für Effekte und Hintergründe. Über die Option "Foto bearbeiten" oder "Mit Meta AI erstellen" öffnet sich die komplette Fotogalerie: ohne Fingerabdruck, ohne PIN, ohne Muster

JZ-Überblick (Kurz und knackig - Geprüfte KI-Zusammenfassung):
  • WhatsApp hat eine schwerwiegende Android‑Lücke: Bei eingehenden Videoanrufen lässt sich die komplette Fotogalerie öffnen, trotz gesperrtem Bildschirm.
  • Der Bug ist extrem einfach ausnutzbar: Ein Wisch zum Annehmen, ein Tipp auf „Effekte“ → Fotobibliothek offen.
  • Betroffen sind Pixel‑, Oppo‑ und Vivo‑Geräte, Samsung ist teils geschützt; iPhones sind nicht betroffen.
  • Meta verteilt bereits ein Update, aber der Fix ist noch nicht überall angekommen.
  • Gefahr: Fotos können nicht weitergeleitet werden, aber jeder kann sie sehen oder mit einem zweiten Gerät abfotografieren.
Nahaufnahme eines Smartphone‑Bildschirms mit mehreren App‑Icons; WhatsApp‑Symbol in Grün prominent sichtbar, daneben Waze, Facebook und Safari auf rotem Hintergrund.
Der aktuelle WhatsApp‑Bug zeigt, wie leicht sich die Fotogalerie über Videoanrufe öffnen lässt, selbst ohne Entsperrung des Geräts.

Wer das Gerät in der Hand hält, sieht alle Fotos. Ohne es zu entsperren.

Was das in der Praxis bedeutet, ist keine Frage von technischen Szenarien. Handy kurz aus der Hand gegeben. Im Büro liegen gelassen. Im Familienkreis weitergereicht. Ein Bekannter ruft an, nimmt den Anruf entgegen, und hat Zugriff auf alles, was in der Galerie liegt. Fotos können nicht bearbeitet oder direkt weitergeleitet werden, das ist die einzige Einschränkung. Wer ein zweites Gerät dabeihat, fotografiert einfach ab. Ein klassischer Privacy-Leak, tief im Alltäglichen verankert.

Betroffen sind nicht alle Android-Geräte. Google Pixel ist betroffen, Oppo und Vivo ebenfalls. Samsung-Geräte fordern laut Tests weiterhin eine Entsperrung, sie sind nicht betroffen. iPhones ebenfalls nicht, da WhatsApp dort auf CallKit angewiesen ist, das solche Umgehungen verhindert. Der Unterschied liegt in der Kombination aus Android-Sperrbildschirm, Hersteller-Oberfläche und WhatsApp-Integration. Es ist das fragmentierte Android-Ökosystem, das hier zum Problem wird, unterschiedliche Hersteller, unterschiedliche Implementierungen, eine App, die versucht, auf allen Geräten gleich zu funktionieren, und dabei an den Rändern Lücken hinterlässt.

Meta hat bestätigt, dass ein Fix verteilt wird. Aber Android-Updates kommen gestaffelt, manche Geräte erhalten sie später, manche Hersteller verzögern Rollouts. Bis der Patch überall ankommt, ist die Lücke real.

Was mich an dieser Geschichte beschäftigt, ist die Ursache. Es ist kein klassischer Sicherheitsfehler in dem Sinne, dass jemand etwas übersehen hat, das schon immer falsch war. Es ist eine Komfortfunktion: Videoeffekte, Hintergrundwechsel, KI-Bildbearbeitung, die unbeabsichtigt eine Sicherheitsbarriere durchbricht. WhatsApp wollte es einfacher machen, im Videoanruf den Hintergrund zu wechseln. Dafür braucht man Zugriff auf die Galerie. Und dieser Zugriff, zu früh und zu breit gewährt, öffnet die Tür.

Das ist das Muster, das sich durch die gesamte KI-Feature-Welle zieht. Mehr Funktionen, tiefere Integration, mehr Verbindungen zwischen App und System, und dazwischen Lücken, die niemand explizit geplant hat, aber die trotzdem existieren. Rodriguez hat diese Lücke gefunden. Wie viele ähnliche existieren, die noch niemand gefunden hat?

Wer ein betroffenes Gerät hat, kann jetzt handeln. In den Android-Einstellungen unter App-Info lässt sich der Fotozugriff auf "Eingeschränkt" setzen. Wer auf Nummer sicher gehen will, deaktiviert vorübergehend die Kameraberechtigung von WhatsApp, das verhindert, dass Videoanrufe die Lücke auslösen können. Und im Play Store lohnt es sich, manuell nach WhatsApp-Updates zu suchen, statt auf den automatischen Rollout zu warten.

Die technischen Sofortmaßnahmen sind überschaubar. Die eigentliche Frage ist größer: Was passiert mit der Sicherheit von Apps, wenn KI-Funktionen immer tiefer integriert werden? Wenn jede neue Komfortfunktion neue Verbindungen schafft, neue Zugriffsrechte braucht, neue Berührungspunkte zwischen System und App herstellt?

WhatsApp ist nicht das erste Opfer dieser Dynamik.

Es wird nicht das letzte sein.








Kommentar: Jonas
Bildquelle: Brett Jordan auf Unsplash
JZ-App

Kommentare

Beliebte Beiträge

Sicherer Verkehr, verletzte Fahrer: Interne Berichte enthüllen Verletzungen bei Robotaxi-Tests

Es gibt eine Zahl, die in den Pressemitteilungen über autonomes Fahren nicht vorkommt. Nicht die Millionen gefahrener Kilometer. Nicht die Unfallraten im Vergleich zu menschlichen Fahrern. Nicht die Effizienzgewinne, die Zeitersparnisse, die CO₂-Bilanzen. JZ-Überblick (Kurz und knackig - Geprüfte KI-Zusammenfassung): Robotaxis von Waymo und Zoox verletzen Testfahrer:innen immer wieder, durch abrupte Vollbremsungen und plötzliche Manöver. Mindestens zwei Dutzend dokumentierte Verletzungen 2024-2025 : Schleudertraumata, Verstauchungen, Handgelenksbrüche, langanhaltende Rückenbeschwerden. Ursache sind „Nogos“ und harte Bremsmanöver bei hohen Geschwindigkeiten , wenn die Software vermeintliche Hindernisse falsch interpretiert oder sich abschaltet. Waymo und Zoox skalieren ihre Flotten trotzdem weiter , während Testfahrer:innen als „menschlicher Puffer“ zwischen Softwarefehlern und Realität fungieren. Einordnung: Die Verletzungen sind kein Randphänomen, sondern ein Symptom dafür, dass die...

6 neue Regeln gegen die Sucht: Wie Meta Instagram und Facebook für Jugendliche umbaut

Es hat eine Klage gebraucht. Eine Klage von mehreren US-Bundesstaaten, die Meta vorwarfen, Instagram und Facebook bewusst so gestaltet zu haben, dass Kinder und Jugendliche dranbleiben. Mit endlosen Feeds, Likes, Filtern, Benachrichtigungen, die im Sekundentakt kommen. Der Vergleich, der daraus entstanden ist, zwingt den Konzern jetzt zu etwas, das die Plattformen jahrelang vermieden haben: Suchtbremsen als Standard, nicht als versteckte Option irgendwo tief in den Einstellungen. JZ-Überblick (Kurz und knackig - Geprüfte KI-Zusammenfassung): Meta muss Instagram und Facebook für Minderjährige grundlegend umbauen: Ergebnis eines bis zu 18‑Milliarden‑Dollar‑Vergleichs mit 29 US‑Bundesstaaten. Kern der Reform: tägliches Zeitlimit von zwei Stunden , Nachtmodus (Sperre zwischen Mitternacht und 6 Uhr), Schulmodus (stummgeschaltete Benachrichtigungen) und mehr Kontrolle für Eltern. Viele Schutzfunktionen werden künftig Standard und nicht mehr „Opt‑in“: Teen‑Accounts starten mit Sicherhei...

Vom Index zum Agenten: Googles Suche lernt das Handeln

Es gibt ein Bild, das das Internet der letzten Jahrzehnte geprägt hat wie kaum ein anderes. Eine weiße Seite, ein Suchfeld, und darunter zehn blaue Links. So sah das Web aus, wenn man etwas wissen wollte. So sah Orientierung aus. JZ-Überblick (Kurz und knackig - Geprüfte KI-Zusammenfassung): Google testet erstmals komplette KI‑Antworten direkt in der Suche, ohne klassische Trefferliste. Gemini 3 ist nun das Standardmodell für KI‑Übersichten und liefert sofort eine vollständige, dialogfähige Antwort. Das Suchfeld wurde grundlegend überarbeitet : multimodal, kontextbewusst, mit KI‑gestützten Formulierungshilfen. Google verschiebt die Suche Richtung „agentische KI“, Suchagenten recherchieren, überwachen und handeln im Hintergrund. Einordnung: Die Ära der zehn blauen Links endet, die Suche wird zu einem KI‑Dialogsystem, das Antworten synthetisiert statt nur Quellen zu listen. Google testet KI‑Antworten direkt in der Suche: das klassische Modell der Trefferliste wandelt sich. Google b...

Bahnhof ohne Bier, Playlist ohne Fake: Das ändert sich ab September 2026

Manchmal laufen Dinge parallel, die auf den ersten Blick überhaupt nichts miteinander zu tun haben. Da ist zum einen die ewige Diskussion über Alkoholverbote an unseren Bahnhöfen. Und zum anderen der Versuch von Plattformen wie Spotify, die massive Flut an KI-generierter Musik irgendwie zu kennzeichnen und aus den automatischen Empfehlungen zu verbannen.  JZ-Überblick (Kurz und knackig - Geprüfte KI-Zusammenfassung): Ab 1. September 2026 gilt an ersten Bahnhöfen ein striktes Alkoholkonsumverbot, zunächst u. a. Berlin Hbf, Berlin Gesundbrunnen, Kiel und Braunschweig. Bis Mitte Oktober sollen alle 5.400 Bahnhöfe der Deutschen Bahn alkoholfrei werden , ausgenommen Gastronomie und verschlossen mitgeführte Getränke. Spotify führt ein KI‑Label für „AI Personas“ ein und verbannt KI‑Künstler aus automatischen Playlists und Radiostreams. Ziel beider Maßnahmen: Mehr Sicherheit und Ordnung im öffentlichen Raum, mehr Transparenz und Fairness im digitalen Musikmarkt. Mehrere Bahnhöfe werden ...

Wie viel Unsichtbarkeit verträgt eine Gesellschaft? Der Streit um Metas KI-Brillen

Die Meta Ray-Ban Smart Glasses sehen aus wie normale Brillen. Das ist ihr größtes Verkaufsargument. Und ihr größtes Problem. JZ-Überblick (Kurz und knackig - Geprüfte KI-Zusammenfassung): Hamburgs Datenschutzbeauftragter Thomas Fuchs stuft Metas KI‑Brillen als getarnte Kameras ein, und hält ein Verbot für möglich. Die Bundesnetzagentur widerspricht : Sie sieht die LED‑Anzeige als ausreichend und lehnt ein Verbot nach TDDDG ab. HateAid hat Strafanzeige nach § 8 TDDDG gestellt (Verbot getarnter Aufnahmegeräte), nicht wegen Datenschutz. Die ZIT Frankfurt ermittelt : Ein Vorermittlungsverfahren läuft gegen Meta, Ray‑Ban, Oakley und Händler. Einordnung: Deutschland erlebt den ersten großen Konflikt zwischen KI‑Wearables und dem Spionagegeräte‑Paragraf. Ray‑Ban‑Etui in Nahaufnahme: Die Marke steht im Zentrum der Debatte um Metas KI‑Brillen. Sie können fotografieren, filmen, KI-gestützt analysieren, und niemand in ihrer Umgebung bemerkt es zuverlässig. Eine kleine LED soll signalisieren,...