微信被曝“零点击”蠕虫漏洞,腾讯已完成修复
9月8日,安全研究机构Calif披露微信“零点击”蠕虫漏洞,并展示名为“WeWorm”的攻击演示。该漏洞存在于微信VoIP语音通话协议栈,攻击者仅需向受害者发起语音通话,即可在对方未接听、未点击任何内容的情况下,在数秒内接管微信账号,并利用联系人列表继续向其他用户传播,攻击链可跨越Android和iOS设备。
Calif称,其团队在AI辅助下发现并开发了相关攻击代码。腾讯已于8月21日通过Android 8.0.77、iOS 8.0.76修复,并于8月28日完成服务端拦截,目前所有用户均已受到保护,尚无证据表明该漏洞曾遭实际攻击。
updated @ 2026-09-11 20:38:34
Calif团队于7月24日向腾讯报告微信“零点击”蠕虫漏洞。此后团队完成Android、iOS漏洞利用及跨平台蠕虫演示。8月21日,腾讯发布新版微信进行修复,8月28日完成服务端全量缓解,9月8日Calif公开漏洞详情。
值得注意的是,Calif披露的时间线显示,团队向腾讯报告漏洞后,其微信账号曾于7月25日至28日期间被封禁,7月29日恢复。目前腾讯尚未公开解释封禁原因。可能的原因:研究团队在验证漏洞时可能产生了异常的微信通话、账号登录或网络行为,被微信安全系统识别为攻击行为。
Calif随后仍评价双方的漏洞披露合作较为顺利。