文章总结: 美国CalifResearch于2026年9月8日披露WeWorm漏洞,攻击者通过微信VoIP通话在响铃阶段实现零点击远程代码执行,可跨iOS与Android接管账号,腾讯已于8月21日推送客户端修复版本并实施服务端缓解,目前无在野利用证据,建议用户立即升级微信至Android8.0.77或iOS8.0.76以上版本。 综合评分: 92 文章分类: 漏洞预警,移动安全,应急响应,安全大事件,其他
微信高危零点击RCE漏洞:一个电话接管手机
原创
Calif Research Calif Research
星宇Sec
2026年9月8日 23:17 山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026 年 9 月 8 日,美国安全研究机构 Calif Research 公开了一个代号 WeWorm 的蠕虫演示:攻击者给受害者打一通微信电话,对方手机还在响铃,账号就已经被接管;接着,被接管的账号再去打它的好友,一路传下去。
这是目前公开的第一个横跨 iOS 与 Android、通过微信通话传播的零点击蠕虫。漏洞 7 月就报给了腾讯,截至发稿,客户端和服务端都已完成缓解,全部用户当前不受影响。
技术细节 Calif 暂时压着,说要到后面的安全会议再讲。本文信息来自 Calif 原始研究、官方演示视频、《纽约时报》报道和几家海外媒体的交叉信源。
已关注
关注
重播 分享 赞
关闭
观看更多
更多
退出全屏
切换到竖屏全屏退出全屏
星宇Sec已关注
分享视频
,时长00:34
0/0
00:00/00:34
切换到横屏模式
继续播放
[ ]
进度条,百分之0
播放
00:00
/
00:34
00:34
倍速
全屏
倍速播放中
0.5倍0.75倍1.0倍1.5倍2.0倍
超清流畅
继续观看
微信高危零点击RCE漏洞:一个电话接管手机
观看更多
原创
,
微信高危零点击RCE漏洞:一个电话接管手机
星宇Sec已关注
分享点赞在看
已同步到看一看写下你的评论
视频详情
weworm_hns
一、事件速览
| 项目 | 信息 | | — | — | | 代号 | WeWorm | | 披露方 | Calif Research(美国加州 Palo Alto) | | 公开时间 | 2026 年 9 月 8 日 | | 影响产品 | 微信 / WeChat | | 影响平台 | Android、iOS | | 漏洞类型 | 微信 VoIP(音视频通话)栈中的内存破坏 | | 利用条件 | 攻击者须在受害者好友列表(攻陷任意一名好友即可满足) | | 利用效果 | 响铃阶段完成账号级远程代码执行,可读消息、发消息、打电话、冒用身份 | | 升级路径 | 串联此前报告的 Android/iOS 提权链(如 OEMpocalypse),可升级为整机控制 | | 修复版本 | Android 8.0.77、iOS 8.0.76(2026 年 8 月 21 日发布) | | 不受影响版本 | 微信APP(Android) >= 8.0.77;微信APP(iOS) >= 8.0.76 | | 服务端缓解 | 2026 年 8 月 28 日确认对全部用户生效 | | CVE 编号 | 无 | | 在野利用 | 无证据,腾讯表示未发现用户受影响 |
二、三台手机,一次连锁失控
演示链是三台真机:
Pixel 10a(攻击者)──微信电话──▶ iPhone 17e ──微信电话──▶ Pixel 10a(第二受害者)
响铃时账号被接管 被接管账号继续打好友,人传人
已关注
关注
重播 分享 赞
关闭
观看更多
更多
退出全屏
切换到竖屏全屏退出全屏
星宇Sec已关注
分享视频
,时长01:13
0/0
00:00/01:13
切换到横屏模式
继续播放
[ ]
进度条,百分之0
播放
00:00
/
01:13
01:13
倍速
全屏
倍速播放中
0.5倍0.75倍1.0倍1.5倍2.0倍
超清流畅
继续观看
微信高危零点击RCE漏洞:一个电话接管手机
观看更多
转载
,
微信高危零点击RCE漏洞:一个电话接管手机
星宇Sec已关注
分享点赞在看
已同步到看一看写下你的评论
视频详情
weworm_cover
几个关键动作:
- 不需要接听。电话还在响,利用就完成了。就算真的接起来,也听不到任何声音,攻击照样成功。
- 拒接只能挡一次。挂断只中断这一轮,攻击者换个时间再打就行,比如你睡着的时候。
- 几秒钟完成,拿的是账号。读消息、发消息、打电话、以受害者身份行事。想拿到整机权限,还需要再串别的漏洞,Calif 8 月 31 日公开的 OEMpocalypse 正好是一条从无权限 App 到 root 的 Android 通用链路。
- 跨平台。第一跳 Android → iOS,第二跳 iOS → Android,两个平台的同一块攻击面都被打通。
单独的 Android RCE 演示在这:https://www.youtube.com/watch?v=k5mlLbyAknw(34 秒,Calif 官方频道)。
三、漏洞在哪:VoIP 栈里的内存破坏
Calif 目前只给了一句定性:微信 VoIP 栈里的一处内存破坏问题。这一句能拆出三层信息。
- 内存破坏。程序读写越界,攻击者用构造好的网络数据,让 App 按自己的意图执行代码。这是移动端漏洞市场里最值钱的一类原语。
- VoIP 栈。负责音视频通话建立、协商和编解码的底层模块。通话信令在”响铃”之前就完成了解析,所以受害者根本没接听,攻击已经结束——恶意载荷是跟着呼叫建立过程进去的。
- 零点击攻击面。整条路不需要用户任何交互。Calif 说得明白:这只是移动 IM 一堆”非传统攻击面”里的一个实例,他们正在其他 App 上继续做同类研究。
官方海报
这件事的压力不该只算在微信头上。所有带实时音视频能力的通讯软件,都存在”响铃前就解析远端数据”这块攻击面,部分环节还依赖操作系统平台方配合收敛,是个行业级问题。
四、好友列表是助燃剂,不是门槛
攻击者必须在受害者的好友列表里。听起来是道门槛,实际上不是:
- 先攻陷任意一个好友,用他的账号打你就行。被攻陷的账号本身就是最大的信任源,它发来的呼叫天然会被完整解析。
- 另一条路是先用别的 App 漏洞拿到 root,接管本机微信,再顺着通讯录往下打。
- 传播图就是微信好友关系图。社交网络越大的人,传播半径越大;好友关系既是传染途径,也是易感人群索引。传统网络蠕虫能靠网关隔离止损,这类蠕虫没有。
跟历史上几个零点击事件放一起看,差别很清楚:
| 事件 | 时间 | 途径 | 特点 | | — | — | — | — | | Stagefright | 2015 | Android 多媒体库,一条 MMS 自动触发 | 单平台,短信即入侵 | | WhatsApp 呼叫漏洞(CVE-2019-3568,NSO Pegasus 用过) | 2019 | 语音呼叫零点击 | 单平台,用于定点监视 | | FORCEDENTRY(CVE-2021-30860) | 2021 | iMessage PDF 渲染 | 单平台,针对记者/活动人士 | | WeWorm | 2026 | 微信 VoIP 呼叫 | 双平台 + 好友链自传播蠕虫 |
五、AI 在里面干了什么
Calif 披露的时间账:AI 发现漏洞后,团队两天写出第一个远程代码执行利用,再一周做成完整蠕虫演示。这种规模的蠕虫,上一代做法要大团队干几个月。
三个细节:
- 用的什么模型没说。Calif 只讲是”开源与主流美国 AI 模型的组合”。
- 人没被摘出去。团队提供的正是最难自动化的部分:决定打什么目标,以及怎么安全地验证。
- 这个 AI 叙事已经有人质疑。德国安全媒体 Blogspan 委婉地说:模型、流水线、人工占比都查不了,”两天出利用”目前只能当作披露方的一面之词。从工程角度,退一步讲”AI 把发现-利用-武器化的周期压了两个数量级”,也足够说明问题了。
Calif 的态度是:漏洞早就躺在那,AI 改变的只是找到和修好的速度。他们同时提醒,半成品工具一旦泄露,就是下一个 WannaCry。
六、影响有多大
- 用户基数:微信 + Weixin 合并月活 14.39 亿(腾讯 2026 年 6 月 30 日口径)。Calif 估算,真被利用的话波及面是十亿级的设备或账号。
- 《纽约时报》报道里引用的专家说法:要是没拦住,数小时内可以感染数亿设备。
- 资产面:微信账号绑支付、绑企业微信、绑政务和社区服务,账号级接管远比”泄露几条聊天记录”严重;落到重点人身上,就是直接的商业安全甚至人身安全问题。
- 现实情况:没有任何在野利用证据,客户端补丁和服务端缓解都已到位。这次是好人先找到的。
七、完整时间线
| 时间(2026) | 事件 | | — | — | | 7 月某日 | Calif 的 AI 发现该漏洞 | | 7 月 23 日 | 工程团队确认 | | 7 月 24 日 | 向腾讯提交漏洞报告 | | 7 月 25–28 日 | 插曲:研究者的微信账号被封禁 | | 7 月 29 日 | 账号解封 | | 7 月 30 日 | 完成首个 Android RCE 利用 | | 8 月 2 日 | 完成 iOS RCE 利用 | | 8 月 11 日 | 完成跨 Android/iOS 蠕虫演示 | | 8 月 21 日 | 腾讯发布 Android 8.0.77 / iOS 8.0.76,客户端缓解 | | 8 月 26 日 | 腾讯通知称正在评估该问题 | | 8 月 28 日 | 确认服务端已对全部用户缓解 | | 9 月 3 日 | Calif 向腾讯共享技术分析与可用利用 | | 9 月 4 日 | 腾讯确认该漏洞可被用于远程命令执行 | | 9 月 8 日 | 研究公开,《纽约时报》同日报道;Calif 已向白宫官员通报 |
时间线上两点别扭的地方,海外报道也没客气:8 月 21 日客户端就补了,8 月 26 日腾讯才开始评估;”可被 RCE”这件事,到 9 月 4 日才被正式确认。加上提交后账号被封四天,围绕漏洞奖励和披露体验的讨论,之后大概率还会发酵。
八、怎么修的,用户该做什么
这次修复是双轨制:
- 客户端:8 月 21 日发布的 Android 8.0.77 / iOS 8.0.76 修复了 VoIP 栈漏洞本体。
- 服务端:8 月 28 日确认对全部用户生效。也就是说,哪怕有手机没升级,攻击载荷也会在服务端信令层面被拦下(具体机制腾讯没公开)。腾讯对《纽约时报》的说法是漏洞已修复、用户无需任何操作。
用户侧就一条硬标准:
- 微信APP(Android) >= 8.0.77
- 微信APP(iOS) >= 8.0.76
低于这两个版本就升级,开自动更新。别再把”我不点链接、不接电话”当防线——零点击面前,用户能做的很少,压力在平台方。安全团队这段时间可以盯两件事:Calif 在后续会议上的完整技术披露,以及自己产品里”响铃前就完成解析”的 VoIP 模块。
九、几个还没交代清楚的点
- 没有 CVE 编号。这个量级的漏洞不分配 CVE,资产侧只能拿客户端版本号当核对锚点,这点在海外评论里被点名批评。
- “首个跨双平台零点击蠕虫”是披露方的自述,”十亿设备”是用户基数的推算,不是实测感染规模。
- AI 那套工作量叙事没法独立验证,模型、流水线、人工介入比例都没公开。
- 腾讯的处置节奏:补丁先于内部评估五天,RCE 确认比补丁晚了两周,报告者还被封了四天号。最终协作是完成了,但流程值得讨论。
- 技术细节真空期:根因、触发条件、检测特征全部待披露。在会议之前,安全团队除了版本核验,没有别的抓手。
一句话收尾:WeWorm 被拦住了,但这扇门没关上。下一个躺在哪个 VoIP 栈里的洞,可能已经有人在看——区别只是这次好人先找到了。
十、参考资料
- Calif Research《WeWorm》原始研究:https://calif.io/research/weworm
- Calif 官方博客公告:https://blog.calif.io/p/weworm
- 官方演示视频:https://www.youtube.com/watch?v=OQdagtqKoXg(蠕虫全流程)、https://www.youtube.com/watch?v=k5mlLbyAknw(Android RCE)
- 《纽约时报》:A.I. Models Built a Computer Worm That Could Rapidly Hack WeChat Accounts:https://www.nytimes.com/2026/09/08/us/politics/calif-ai-worm-wechat-hack.html
- heise online(英文版):https://www.heise.de/en/news/WeWorm-Zero-click-worm-could-have-taken-over-all-WeChat-accounts-11445510.html
- Help Net Security:https://www.helpnetsecurity.com/2026/09/08/wechat-weworm-vulnerability-exploit-account-hijacking/
- Cybersecurity News:https://cybersecuritynews.com/weworm-first-0-click-worm/
- Blogspan(独立质疑视角):https://www.blogspan.net/weworm-wechat-zero-click-wurm/
免责声明:本文基于公开资料整理,仅供安全研究参考;漏洞技术细节以 Calif 后续会议披露与腾讯官方公告为准。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:星宇Sec Calif Research Calif Research《微信高危零点击RCE漏洞:一个电话接管手机》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。




![[BJDCTF2020]ZJCTF,不过如此](/images/random/titlepic/4.jpg)




评论