CVE-2025-55177
Meta Platforms WhatsApp Incorrect Authorization Vulnerability
Beschreibung
CVE-2025-55177 ist eine Schwachstelle durch fehlerhafte Autorisierung in WhatsApp fuer iOS, WhatsApp Business fuer iOS und WhatsApp fuer Mac von Meta Platforms. Eine unvollstaendige Autorisierung bei der Synchronisierung verknuepfter Geraete ermoeglicht es einem nicht verbundenen Benutzer, die Verarbeitung von Inhalten einer beliebigen URL auf dem Zielgeraet auszuloesen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 5.4 (MEDIUM) bewertet.
Die CISA hat CVE-2025-55177 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 23. September 2025. Meta hat bestaetigt, dass diese Schwachstelle in Kombination mit einer Betriebssystem-Schwachstelle auf Apple-Plattformen (CVE-2025-43300) in einem hochentwickelten Angriff gegen gezielt ausgewaehlte Einzelpersonen ausgenutzt worden sein koennte.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| >= 2.22.25.2, < 2.25.21.73; >= 2.22.25.2, < 2.25.21.78 | ||
| whatsapp business | >= 2.22.25.2, < 2.25.21.78 |
Referenzen
- https://www.facebook.com/security/advisories/cve-2025-55177(Vendor Advisory)
- https://www.whatsapp.com/security/advisories/2025/(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-55177(US Government Resource)
Schwachstellentyp
CWE-863: Fehlerhafte Autorisierung
CVE-2025-55177 basiert auf CWE-863 (Fehlerhafte Autorisierung). Die Autorisierungspruefung bei der Synchronisierung von Nachrichten verknuepfter Geraete in WhatsApp ist unvollstaendig implementiert. Dadurch kann ein Benutzer, der nicht mit dem Zielkonto verknuepft ist, Synchronisierungsnachrichten senden, die vom Zielgeraet verarbeitet werden und das Laden von Inhalten beliebiger URLs ausloesen.
Mehr erfahren: CWE-863 -- Fehlerhafte Autorisierung
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-55177 sind auf den ersten Blick moderat -- der CVSS-Score von 5.4 (MEDIUM) spiegelt niedrige Auswirkungen auf Vertraulichkeit und Integritaet wider. Vertraulichkeit (Low): Durch das Ausloesen der URL-Verarbeitung koennen begrenzte Informationen ueber das Zielgeraet an den Angreifer uebermittelt werden, beispielsweise IP-Adresse und Geraeteinformationen. Integritaet (Low): Die Verarbeitung beliebiger URL-Inhalte kann potenziell zu unbeabsichtigten Zustandsaenderungen auf dem Geraet fuehren. Die tatsaechliche Gefaehrlichkeit ergibt sich jedoch aus der Verkettung mit CVE-2025-43300, einer kritischen Out-of-bounds Write-Schwachstelle in Apple iOS/iPadOS. Meta bestaetigt, dass diese Kombination in einem aeusserst raffinierten Angriff gegen gezielt ausgewaehlte Personen ausgenutzt wurde. Der Angriffsvektor ist netzwerkbasiert (AV:N) mit niedriger Komplexitaet und erfordert nur niedrige Privilegien.
Exploit-Reifegrad
CVE-2025-55177 weist eine bestaetigt hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 23. September 2025. Meta selbst hat in seinem Security Advisory bestaetigt, dass die Schwachstelle in Kombination mit CVE-2025-43300 (einer Apple-Betriebssystem-Schwachstelle) in einem hochentwickelten Angriff gegen spezifisch ausgewaehlte Einzelpersonen ausgenutzt wurde. Dies deutet auf den Einsatz durch staatlich unterstuetzte Akteure oder kommerzielle Spyware-Anbieter hin. Der EPSS-Score von 0.95 % (76. Perzentil) ist vergleichsweise niedrig, was darauf zurueckzufuehren ist, dass der Angriff gezielt und nicht breit gestreut erfolgt. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
WhatsApp-Update installieren: Aktualisieren Sie umgehend WhatsApp fuer iOS auf Version 2.25.21.73 oder neuer, WhatsApp Business fuer iOS auf Version 2.25.21.78 oder neuer, und WhatsApp fuer Mac auf Version 2.25.21.78 oder neuer. Die Updates sind ueber den App Store bzw. die offizielle WhatsApp-Website verfuegbar.
-
Apple-Betriebssystem aktualisieren: Da CVE-2025-55177 in Kombination mit CVE-2025-43300 ausgenutzt wurde, aktualisieren Sie gleichzeitig iOS auf 15.8.5 oder 16.7.12, iPadOS auf die entsprechenden Versionen und macOS auf die neueste verfuegbare Version, um die gesamte Angriffskette zu schliessen.
-
Verknuepfte Geraete pruefen: Ueberpruefen Sie in den WhatsApp-Einstellungen die Liste der verknuepften Geraete und entfernen Sie alle unbekannten oder nicht mehr genutzten Geraete. Diese Funktion war das Einfallstor fuer die Schwachstelle.
-
Benachrichtigungen ueberwachen: Achten Sie auf ungewoehnliche WhatsApp-Benachrichtigungen ueber neue Geraeteverknuepfungen oder verdaechtige Aktivitaeten in Ihrem Account. Aktivieren Sie die Zwei-Faktor-Authentifizierung in WhatsApp.
-
Risikobewertung fuer exponierte Personen: Wenn Sie zu einer potenziell gezielt angegriffenen Personengruppe gehoeren (Journalisten, Aktivisten, Diplomaten), fuehren Sie eine erweiterte Geraetepruefung durch und ziehen Sie den Apple Lockdown Mode in Betracht, um die Angriffsflaeche zu reduzieren.
Technische Details
CVE-2025-55177 betrifft die Geraetesynchronisierungsfunktion in WhatsApp fuer iOS (vor v2.25.21.73), WhatsApp Business fuer iOS (vor v2.25.21.78) und WhatsApp fuer Mac (vor v2.25.21.78). Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N zeigt einen netzwerkbasierten Angriff mit niedriger Komplexitaet, der niedrige Privilegien erfordert. Die Schwachstelle liegt in der unvollstaendigen Autorisierung von Synchronisierungsnachrichten verknuepfter Geraete. Wenn ein Geraet mit einem WhatsApp-Konto verknuepft wird, sendet es Synchronisierungsnachrichten, um den Nachrichtenverlauf zu uebertragen. Die Autorisierungspruefung, ob das sendende Geraet tatsaechlich mit dem Zielkonto verknuepft ist, war fehlerhaft implementiert. Ein Angreifer konnte manipulierte Synchronisierungsnachrichten senden, die das Zielgeraet dazu veranlassten, Inhalte von einer beliebigen URL zu verarbeiten. In Kombination mit CVE-2025-43300 konnte diese URL-Verarbeitung genutzt werden, um eine Out-of-bounds Write-Schwachstelle in Apple-Betriebssystemen auszuloesen und so Code auf dem Zielgeraet auszufuehren.
Häufig gestellte Fragen
Wird CVE-2025-55177 aktiv ausgenutzt?
Ja, die CISA hat CVE-2025-55177 in den KEV-Katalog aufgenommen. Meta hat bestaetigt, dass die Schwachstelle in Kombination mit einer Apple-Betriebssystem-Schwachstelle (CVE-2025-43300) in einem hochentwickelten, gezielten Angriff gegen spezifische Einzelpersonen ausgenutzt wurde.
Welche Produkte sind von CVE-2025-55177 betroffen?
Betroffen sind WhatsApp fuer iOS (Versionen ab 2.22.25.2 bis vor 2.25.21.73), WhatsApp Business fuer iOS (Versionen ab 2.22.25.2 bis vor 2.25.21.78) und WhatsApp fuer Mac (Versionen ab 2.22.25.2 bis vor 2.25.21.78). Android-Versionen sind nicht betroffen.
Wie behebe ich CVE-2025-55177?
Aktualisieren Sie WhatsApp fuer iOS auf Version 2.25.21.73 oder neuer und WhatsApp Business fuer iOS bzw. WhatsApp fuer Mac auf Version 2.25.21.78 oder neuer. Aktualisieren Sie zusaetzlich das Apple-Betriebssystem, um die verknuepfte Schwachstelle CVE-2025-43300 zu schliessen.
Wie schwerwiegend ist CVE-2025-55177?
Der CVSS-Score von 5.4 (MEDIUM) spiegelt die direkten Auswirkungen wider. Die tatsaechliche Gefaehrlichkeit liegt in der Verkettung mit CVE-2025-43300, die gemeinsam zu einer vollstaendigen Geraetekompromittierung fuehren kann. Meta bestaetigt den Einsatz in gezielten, hochentwickelten Angriffen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.