[业内新闻动态] [【转载】] AI发现的微信超高危漏洞WeWorm

#1
Calif近期发现了一个超高危漏洞,分享一下相关资料,感兴趣的可以看看,这是整个事件流:

2026年7月某个时候:我们的AI发现了这个漏洞。
7月23日:我们的工程团队发现了这个漏洞。
7月24日:我们向腾讯提交了该漏洞。
7月25日至28日:我们的微信账号被封号。
7月29日:我们的微信账号解封。
7月30日:我们完成了第一个Android RCE漏洞。
8月2日:我们完成了iOS的RCE漏洞利用。
8月11日:我们完成了在Android和iOS平台上的精致蠕虫演示。
8月21日:腾讯发布了Android 8.0.77和iOS 8.0.76,缓解了该漏洞。
8月26日:腾讯通知我们正在评估此事。
8月28日:我们确认所有用户在服务器端的漏洞已被缓解。
9月3日:我们与腾讯分享了技术分析和实际利用方法。
9月4日:腾讯确认该漏洞可被利用用于远程命令执行。
9月8日:我们与《纽约时报》的报道同时发布了这篇文章。

Calif 第1篇文章原文: https://blog.calif.io/p/weworm   译文:https://siyao.tech/pentester/detail/373

1.png

Calif 第2篇文章原文:https://blog.calif.io/p/weworm-is-calling-its-time-to-answer  译文:https://siyao.tech/pentester/detail/388

2.png
2026-09-14
#2
腾讯有没有给漏洞赏金啊?AI有没有份?
2026-09-14
#3
回复 2# building
给了一张空头支票,还有石城大海的回访
2026-09-14
#4
腾讯src应该给你赏金
2026-09-14
#5
内部已知,感谢您的提交
2026-09-15
#6
估计就是感谢你的提交
2026-09-15
#7
后续如何了呢,还蛮想知道腾讯的回复和处理结果是怎样的
2026-09-16
#8
漏洞细节可以从哪儿看到
2026-09-17
#9
内部已知,感谢提交。
2026-09-17
#10

看完这两篇文章,感觉Calif这波操作挺有意思的,简单说几点:

关于漏洞本身 能同时打通Android和iOS的RCE,这种双平台通杀的洞价值不用多说。蠕虫化演示说明不只满足于拿shell,而是考虑了传播能力,这种利用方式在野外的威胁等级直接拉满。8月21号腾讯就发了补丁,说明确实是real urgent的东西。

关于时间线 7月24号提交,8月21号修好,差不多一个月。这个响应速度对于大厂来说算正常偏快了。但有意思的是中间还穿插了封号又解封的骚操作,这部分Calif在第二篇里说得很隐晦,懂的都懂。

关于披露策略 跟《纽约时报》同一天放出来,这明显是故意的。学术圈的CVE + 媒体的公众曝光 + 腾讯的官方确认,三路一起锤,腾讯想低调处理都没机会。这种玩法比单纯扔个exploit到github有分量多了。

对普通用户的影响 如果你是8月21号之前装的微信,确实有一段时间的高危窗口期。不过双平台RCE + 蠕虫的利用门槛摆在那,一般人也不用太慌,真要有人拿这种洞来搞你,那属于定向打击了。

整体看下来,Calif这波在漏洞研究和PR这块都玩得挺明白的。