文章总结: 微信音视频呼叫组件存在零点击远程代码执行漏洞,攻击者仅需在好友列表中发起通话,受害端响铃数秒内无需接听即可被完全接管账号。安全团队验证了跨平台蠕虫weworm,腾讯已通过服务端阻断与客户端补丁彻底修复。建议用户及时更新微信至最新版本并清理可疑好友。 综合评分: 88 文章分类: 漏洞分析,应急响应,恶意软件,web安全
微信曝零点击高危漏洞:响铃无需接听即遭账号接管
e安在线 e安在线
e安在线
2026年9月10日 09:46 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
网络安全机构 Calif 近日公开披露了针对微信(WeChat)音视频呼叫组件的零点击(0-Click)远程代码执行漏洞。攻击者只要位于目标的好友列表中,直接发起音视频通话,受害端在响铃数秒内——无需点击接听、甚至立即挂断——漏洞载荷即在后台触发并完全接管微信账号。研究团队还基于此漏洞验证了跨平台自传播蠕虫「WeWorm」。目前腾讯已通过服务端阻断与客户端补丁彻底消除该威胁。
Part.1
漏洞机理:VoIP 握手阶段的零交互触发
该漏洞隐藏于微信客户端处理实时音视频(VoIP)底层通信协议的核心动态库中。当呼叫方发起微信语音或视频连线时,协议栈在展示来电振铃界面前,必须先行解析服务端推送的媒体参数协商报文与会话描述信令。
Calif 团队在 AI 辅助逆向分析工具的协助下,发现该媒体解析逻辑存在边界校验缺失。攻击者可预先构造特定畸形信令包,经由腾讯中继节点推送到受害者设备:
- 前置条件:
- 攻击者微信号必须在受害者的好友列表中(单向被删或被拉黑无法直接送达 VoIP 信令);
- 零交互执行:
- 信令到达受害者设备触发系统响铃提示的同时,漏洞已在后台内存解析栈中触发并执行 Shellcode;
- 内存会话劫持:
- Shellcode 在微信应用进程空间内注入,直接截获当前登录凭证(Session Token)、本地聊天数据库解密密钥及通信 API 钩子。
Part.2
概念验证蠕虫「WeWorm」与传播边界
为了证明该漏洞在大规模社交网络中的爆炸性危害,Calif 研究人员构建了名为 WeWorm 的跨平台自动化概念验证蠕虫:
[阶段1: 发起呼叫] 攻击源 -> 向目标A发送畸形 VoIP 报文 (振铃中) [阶段2: 零点击触发] 目标A未接听 -> 内存越界破坏 -> 注入 WeWorm 载荷 [阶段3: 权限接管] 获取目标A好友列表与凭据 -> 读取/伪造任意聊天记录 [阶段4: 链式增殖] 目标A微信后台静默遍历好友 B, C, D -> 循环发起感染呼叫
研究人员在隔离测试网中使用多款不同架构的 Android 和 iOS 设备进行了联调验证,确认该利用载荷能够在 Android 与 iOS 生态之间无缝交叉感染。
特别强调的权限边界:研究人员指出,该漏洞的作用域严格局限于微信应用沙箱内部。攻击者可以以受害者身份窃取私人聊天、发送欺诈信息或调用微信内置服务,但无法直接突破 Android 或 iOS 操作系统的底层沙箱。若要实现对受害者手机整机的完全控制,黑客仍需额外串联移动操作系统的内核提权漏洞。
Part.3
完整漏洞响应时间线
从漏洞发现、跨平台 PoC 验证到厂商云端与客户端闭环修复,整个处置过程历时近一个半月:
- 2026年7月23日:
- Calif 工程团队在 AI 逆向辅助下确认微信 VoIP 存在零点击利用点;
- 2026年7月24日:
- Calif 安全团队正式将漏洞细节及风险通报给腾讯安全应急响应中心;
- 2026年7月30日~8月2日:
- 研究人员相继完成针对 Android 与 iOS 平台的稳定远程代码执行利用;
- 2026年8月11日:
- 完成跨 Android / iOS 双平台的 WeWorm 自动化蠕虫原型验证;
- 2026年8月17日~21日:
- 腾讯推送 Android 微信 8.0.77 及 iOS 微信 8.0.76 客户端更新,重构校验逻辑;
- 2026年8月28日:
- 腾讯在信令服务器端部署全局深层流量阻断策略,从网关侧切断一切利用路径;
- 2026年9月4日:
- 腾讯确认该高危 RCE 漏洞已经彻底修复,全网未发现在野针对真实用户的攻击滥用记录。
Part.4
终端用户与企业防护建议
-
及时更新客户端:
尽管腾讯已在服务端部署阻断策略,仍建议所有用户尽快将微信升级至最新版本(Android ≥ 8.0.77,iOS ≥ 8.0.76),消除本地客户端残留的解析缺陷;
-
清理僵尸与可疑好友:
该攻击链高度依赖“好友身份”。建议定期清理不认识、长期无互动的账号,并关闭“允许通过手机号/群聊直接添加好友”等过于宽松的加好友入口;
-
防范突发未接来电后的异常行为:
如果在未操作情况下频繁接到好友短促的音视频呼叫且对方迅速挂断,随后发来索要资金、点击未知链接等信息,务必通过外部电话或短信进行二次核验。
声明:除发布的文章无法追溯到作者并获得授权外,我们均会注明作者和文章来源。如涉及版权问题请及时联系我们,我们会在第一时间删改,谢谢!文章来源:安全圈
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:e安在线 e安在线 e安在线《微信曝零点击高危漏洞:响铃无需接听即遭账号接管》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论