WhatsApp heeft een spoofinglek in de Windows-versie van de chatapplicatie verholpen waarmee uitvoerbare bestanden als een ander bestandstype konden worden weergegeven. Hierdoor konden gebruikers misleid worden om schadelijke bestanden te openen, terwijl deze onschuldig leken. Daarnaast is een beveiligingsprobleem opgelost in de Android- en iOS-versies, waarbij het mogelijk was om mediacontent van willekeurige url's te laden via zogenoemde 'AI rich response messages'.

De eerste kwetsbaarheid, geregistreerd als CVE-2026-23863, betreft het foutief verwerken van bijlagen in WhatsApp voor Windows. Hierdoor toont de applicatie een verkeerde bestandsextensie, waardoor een uitvoerbaar bestand als onschuldig bestand kan worden gepresenteerd. Bij het openen van het bestand wordt het echter alsnog uitgevoerd. WhatsApp meldt geen bekend misbruik van deze kwetsbaarheid. Het tweede probleem, CVE-2026-23866, maakt het mogelijk om op een apparaat mediacontent van een willekeurige url te laten verwerken, wat te wijten is aan onvoldoende validatie van AI rich response messages. Ook hier is geen misbruik bekend.

WhatsApp adviseert gebruikers om de Windows-app te updaten naar versie v2.3000.1032164386.258709 of hoger. Voor iOS is versie v2.26.15.72 of nieuwer beschikbaar, terwijl Android-gebruikers kunnen updaten naar versie v2.26.7.10 of hoger. Meer informatie is te vinden in de security advisory van WhatsApp.