
Файл, який виглядає як звичайний документ, а насправді запускається як програма, — саме таку пастку WhatsApp щойно закрив для користувачів Windows. Компанія оновила свій розділ безпекових бюлетенів і визнала вразливість, через яку шкідливе вкладення могло маскуватися під безпечний файл. Проблему вже виправлено, але історія варта уваги кожного, хто відкриває вкладення прямо з месенджера.
Ідеться про ваду з ідентифікатором CVE-2026-23863 у застосунку WhatsApp для Windows у версіях до 2.3000.1032164386.258709. Суть проста й неприємна: зловмисник міг вставити у назву файлу спеціально сформовані «нульові байти» (NUL) так, що месенджер показував один тип файлу, а операційна система під час відкриття запускала зовсім інший — виконуваний. Ви бачите нібито документ, клацаєте, а насправді стартує програма.
Чому це небезпечно
Головна хитрість атаки — у довірі. Ми звикли, що документ, картинка чи PDF не можуть «самі себе запустити». Тому людина, яка отримала вкладення від, здавалося б, знайомого контакту, відкриває його майже автоматично. Підміна типу файлу ламає цю звичку: те, що на екрані підписано як безневинний файл, під капотом виявляється виконуваним кодом. А далі — усе, на що здатне шкідливе ПЗ: крадіжка паролів, шифрування даних заради викупу, стеження.
Добра новина: за даними самої WhatsApp, ознак використання цієї вразливості «в дикій природі» не зафіксовано. Про проблему повідомив зовнішній дослідник у межах програми винагород Meta Bug Bounty, і компанія встигла закрити діру до того, як нею скористалися масово. Разом із цією вадою у бюлетені за 2026 рік згадана й інша — CVE-2026-23866, пов’язана з неповною перевіркою AI-відповідей для Instagram Reels у застосунках на iOS та Android; вона також уже виправлена.
Що робити просто зараз
Порада номер один — оновіть WhatsApp. На Windows перевірте наявність оновлень у Microsoft Store або завантажте свіжу версію з офіційного сайту; на телефоні ввімкніть автоматичне оновлення застосунків. Це закриває конкретну вразливість і десятки інших, про які ви навіть не чули.
Далі — кілька звичок, які захищають незалежно від того, яку саме діру виправили розробники. Не відкривайте вкладення від незнайомців, навіть якщо файл підписаний завабливо на кшталт «рахунок» чи «фото». Насторожтеся, якщо навіть знайомий контакт раптом шле вам виконуваний файл без пояснень — акаунт могли зламати. Увімкніть у Windows показ розширень файлів, щоб бачити справжнє «.exe» замість замаскованого «.pdf». І тримайте увімкненим антивірус та захисник Windows: вони перехоплюють значну частину таких запусків.
Підсумок простий: месенджери давно стали не лише для листування, а й для обміну файлами, а отже — законною ціллю для зловмисників. Регулярні оновлення й здорова недовіра до несподіваних вкладень коштують кількох хвилин, але економлять набагато більше.
Джерело: WhatsApp Security Advisories 2026

1124