赶紧更新微信吧,微信爆出超级漏洞:发起视频通话,数秒后即可控制对方微信账号,不需要对方接听。「已修复」

网络安全公司Calif披露,其借助AI技术发现并开发针对微信的零点击攻击手段,并开发出面向微信/WeChat的“零点击”概念蠕虫病毒WeWorm

攻击者只需要向对方发起视频通话,对方无论是否接听,只要没有立刻挂断(就是实际攻击需要响铃几秒后才能被自动执行完毕,如果看到微信视频立马挂断,确实会攻击失败,但对方完全可以换个时间再试一次,总有对方不在手机旁的时候),其微信账号的控制权都被会劫持,攻击者可以使用对方的微信进行读取和发送任意消息、拨打视频/语音通话,加好友,拉群等操作。

攻击者接管对方微信账号后可以继续利用该漏洞,向该账号的通讯录里的其他微信账号,继续发起攻击。

好消息是:腾讯收到警告后

  • 2026 年 8 月 17 日:发布微信安卓版 8.0.77 和微信 iOS 版 8.0.76 对漏洞进行封堵;
  • 8 月 28 日:腾讯在服务器端阻断相关攻击方式,检测到有人利用漏洞时会在服务端进行阻断。
  • 也就是:旧版微信客户端中这个漏洞依然存在,只是无法被利用(恶意视频通话会被服务器拦截)即使你不更新微信也不会出事(不过还是建议更新微信到最新版吧)

来源:The first zero-click worm to spread through WeChat calls across iOS and Android.(calif.io)


  1. VoIP(网络语音通话)的需要在电话接通前完成网络穿透与媒体通道协商。
  2. 微信的视频通话的VoIP部分代码存在漏洞
  3. 攻击者在通话握手包或媒体流数据中构造恶意数据包。
  4. 微信底层的 VoIP 解析库在处理造恶意数据包时发生内存溢出之类的问题,在微信进程内执行攻击者的恶意代码。
  5. 攻击者通过恶意代码获取到微信APP的完全控制权,攻击者可完全接管该微信账号。
  6. 若将该漏洞与其他移动端提权漏同时利用,还可进一步拿到系统ROOT权限,达成对整部手机的完全控制。
  7. 微信的安全机制之前服务端会无条件信任互相为好友用户之间的数据包,不做合法性检查,导致攻击者只要从一个人开始,实现指数级扩散的蠕虫网络
2 个赞

所以是服务器代码的漏洞 还是 客户端代码的漏洞?
看迷糊了

明显是服务器端漏洞
我猜测:
视频聊天时双方的鉴权令牌都能通过漏洞从服务器获取,从而让攻击方实现用受攻击方的令牌冒充对方
客户端的缓解方式大概是让视频聊天时发送给服务器的令牌有有效期、非固定的或有专门特征,让该令牌只对当前视频聊天有效,不能再用于其他行为鉴权

是微信客户端的漏洞,本质上是个VoIP通话里的内存溢出或Use-After-Free利用,导致可以远程执行代码。

8 月 28 日腾讯在服务器端阻断相关攻击方式:这个是微信部署了服务端的检测措施,即使用户没升级微信,检测到攻击也会自动阻断。

我改了一下帖子里的说法,避免引起误解

2 个赞


看到这个绷不住了

我也绷不住了,不知道腾讯安全审核的脑回路是个什么样子,哈哈。

封禁了就听不到 就不用解决是吧 :sweat_smile:

不过这个提交个报告,就封禁微信有点可疑
中间感觉是漏了什么环节 导致封禁?而且一个团队 的微信,应该远不止一个
这样写的 舆论引导性太强了

1 个赞

据说同样的漏洞可以用于所有的通话类app,不光是微信

恩,据说是VoIP通话协议本身的漏洞,微信会爆是因为微信过于信任双向联系人发来的数据包一定是合法的了