CVE-2025-55177

MEDIUM(5.4)KEV

Meta Platforms WhatsApp Incorrect Authorization Vulnerability

Beschreibung

CVE-2025-55177 ist eine Schwachstelle durch fehlerhafte Autorisierung in WhatsApp fuer iOS, WhatsApp Business fuer iOS und WhatsApp fuer Mac von Meta Platforms. Eine unvollstaendige Autorisierung bei der Synchronisierung verknuepfter Geraete ermoeglicht es einem nicht verbundenen Benutzer, die Verarbeitung von Inhalten einer beliebigen URL auf dem Zielgeraet auszuloesen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 5.4 (MEDIUM) bewertet.

Die CISA hat CVE-2025-55177 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 23. September 2025. Meta hat bestaetigt, dass diese Schwachstelle in Kombination mit einer Betriebssystem-Schwachstelle auf Apple-Plattformen (CVE-2025-43300) in einem hochentwickelten Angriff gegen gezielt ausgewaehlte Einzelpersonen ausgenutzt worden sein koennte.

KEV-Informationen

Hersteller
Meta Platforms
Produkt
WhatsApp
Hinzugefügt am
2. September 2025
Fälligkeitsdatum
23. September 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
2.5

CWEs

Betroffene Produkte

HerstellerProduktVersion
whatsappwhatsapp>= 2.22.25.2, < 2.25.21.73; >= 2.22.25.2, < 2.25.21.78
whatsappwhatsapp business>= 2.22.25.2, < 2.25.21.78

Referenzen

Schwachstellentyp

CWE-863: Fehlerhafte Autorisierung

CVE-2025-55177 basiert auf CWE-863 (Fehlerhafte Autorisierung). Die Autorisierungspruefung bei der Synchronisierung von Nachrichten verknuepfter Geraete in WhatsApp ist unvollstaendig implementiert. Dadurch kann ein Benutzer, der nicht mit dem Zielkonto verknuepft ist, Synchronisierungsnachrichten senden, die vom Zielgeraet verarbeitet werden und das Laden von Inhalten beliebiger URLs ausloesen.

Mehr erfahren: CWE-863 -- Fehlerhafte Autorisierung

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-55177 sind auf den ersten Blick moderat -- der CVSS-Score von 5.4 (MEDIUM) spiegelt niedrige Auswirkungen auf Vertraulichkeit und Integritaet wider. Vertraulichkeit (Low): Durch das Ausloesen der URL-Verarbeitung koennen begrenzte Informationen ueber das Zielgeraet an den Angreifer uebermittelt werden, beispielsweise IP-Adresse und Geraeteinformationen. Integritaet (Low): Die Verarbeitung beliebiger URL-Inhalte kann potenziell zu unbeabsichtigten Zustandsaenderungen auf dem Geraet fuehren. Die tatsaechliche Gefaehrlichkeit ergibt sich jedoch aus der Verkettung mit CVE-2025-43300, einer kritischen Out-of-bounds Write-Schwachstelle in Apple iOS/iPadOS. Meta bestaetigt, dass diese Kombination in einem aeusserst raffinierten Angriff gegen gezielt ausgewaehlte Personen ausgenutzt wurde. Der Angriffsvektor ist netzwerkbasiert (AV:N) mit niedriger Komplexitaet und erfordert nur niedrige Privilegien.

Exploit-Reifegrad

CVE-2025-55177 weist eine bestaetigt hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 23. September 2025. Meta selbst hat in seinem Security Advisory bestaetigt, dass die Schwachstelle in Kombination mit CVE-2025-43300 (einer Apple-Betriebssystem-Schwachstelle) in einem hochentwickelten Angriff gegen spezifisch ausgewaehlte Einzelpersonen ausgenutzt wurde. Dies deutet auf den Einsatz durch staatlich unterstuetzte Akteure oder kommerzielle Spyware-Anbieter hin. Der EPSS-Score von 0.95 % (76. Perzentil) ist vergleichsweise niedrig, was darauf zurueckzufuehren ist, dass der Angriff gezielt und nicht breit gestreut erfolgt. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. WhatsApp-Update installieren: Aktualisieren Sie umgehend WhatsApp fuer iOS auf Version 2.25.21.73 oder neuer, WhatsApp Business fuer iOS auf Version 2.25.21.78 oder neuer, und WhatsApp fuer Mac auf Version 2.25.21.78 oder neuer. Die Updates sind ueber den App Store bzw. die offizielle WhatsApp-Website verfuegbar.

  2. Apple-Betriebssystem aktualisieren: Da CVE-2025-55177 in Kombination mit CVE-2025-43300 ausgenutzt wurde, aktualisieren Sie gleichzeitig iOS auf 15.8.5 oder 16.7.12, iPadOS auf die entsprechenden Versionen und macOS auf die neueste verfuegbare Version, um die gesamte Angriffskette zu schliessen.

  3. Verknuepfte Geraete pruefen: Ueberpruefen Sie in den WhatsApp-Einstellungen die Liste der verknuepften Geraete und entfernen Sie alle unbekannten oder nicht mehr genutzten Geraete. Diese Funktion war das Einfallstor fuer die Schwachstelle.

  4. Benachrichtigungen ueberwachen: Achten Sie auf ungewoehnliche WhatsApp-Benachrichtigungen ueber neue Geraeteverknuepfungen oder verdaechtige Aktivitaeten in Ihrem Account. Aktivieren Sie die Zwei-Faktor-Authentifizierung in WhatsApp.

  5. Risikobewertung fuer exponierte Personen: Wenn Sie zu einer potenziell gezielt angegriffenen Personengruppe gehoeren (Journalisten, Aktivisten, Diplomaten), fuehren Sie eine erweiterte Geraetepruefung durch und ziehen Sie den Apple Lockdown Mode in Betracht, um die Angriffsflaeche zu reduzieren.

Technische Details

CVE-2025-55177 betrifft die Geraetesynchronisierungsfunktion in WhatsApp fuer iOS (vor v2.25.21.73), WhatsApp Business fuer iOS (vor v2.25.21.78) und WhatsApp fuer Mac (vor v2.25.21.78). Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N zeigt einen netzwerkbasierten Angriff mit niedriger Komplexitaet, der niedrige Privilegien erfordert. Die Schwachstelle liegt in der unvollstaendigen Autorisierung von Synchronisierungsnachrichten verknuepfter Geraete. Wenn ein Geraet mit einem WhatsApp-Konto verknuepft wird, sendet es Synchronisierungsnachrichten, um den Nachrichtenverlauf zu uebertragen. Die Autorisierungspruefung, ob das sendende Geraet tatsaechlich mit dem Zielkonto verknuepft ist, war fehlerhaft implementiert. Ein Angreifer konnte manipulierte Synchronisierungsnachrichten senden, die das Zielgeraet dazu veranlassten, Inhalte von einer beliebigen URL zu verarbeiten. In Kombination mit CVE-2025-43300 konnte diese URL-Verarbeitung genutzt werden, um eine Out-of-bounds Write-Schwachstelle in Apple-Betriebssystemen auszuloesen und so Code auf dem Zielgeraet auszufuehren.

Häufig gestellte Fragen

Wird CVE-2025-55177 aktiv ausgenutzt?

Ja, die CISA hat CVE-2025-55177 in den KEV-Katalog aufgenommen. Meta hat bestaetigt, dass die Schwachstelle in Kombination mit einer Apple-Betriebssystem-Schwachstelle (CVE-2025-43300) in einem hochentwickelten, gezielten Angriff gegen spezifische Einzelpersonen ausgenutzt wurde.

Welche Produkte sind von CVE-2025-55177 betroffen?

Betroffen sind WhatsApp fuer iOS (Versionen ab 2.22.25.2 bis vor 2.25.21.73), WhatsApp Business fuer iOS (Versionen ab 2.22.25.2 bis vor 2.25.21.78) und WhatsApp fuer Mac (Versionen ab 2.22.25.2 bis vor 2.25.21.78). Android-Versionen sind nicht betroffen.

Wie behebe ich CVE-2025-55177?

Aktualisieren Sie WhatsApp fuer iOS auf Version 2.25.21.73 oder neuer und WhatsApp Business fuer iOS bzw. WhatsApp fuer Mac auf Version 2.25.21.78 oder neuer. Aktualisieren Sie zusaetzlich das Apple-Betriebssystem, um die verknuepfte Schwachstelle CVE-2025-43300 zu schliessen.

Wie schwerwiegend ist CVE-2025-55177?

Der CVSS-Score von 5.4 (MEDIUM) spiegelt die direkten Auswirkungen wider. Die tatsaechliche Gefaehrlichkeit liegt in der Verkettung mit CVE-2025-43300, die gemeinsam zu einer vollstaendigen Geraetekompromittierung fuehren kann. Meta bestaetigt den Einsatz in gezielten, hochentwickelten Angriffen.

CVSS-Score

5.4
MEDIUM(5.4)

EPSS-Score

EPSS-Score4.21%
EPSS-Perzentil90.2%

Daten

Veröffentlicht29. August 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.