- Un fallo en WhatsApp para Android permite acceder a la galería de fotos sin PIN si se recibe una videollamada.
- La vulnerabilidad requiere acceso físico al dispositivo y ocurre a través de la herramienta Meta AI.
- El problema varía según el fabricante; algunos modelos como el Google Pixel son vulnerables, mientras que los Samsung y iPhone están protegidos.
Imagínate que dejas tu móvil un momento sobre la mesa y, de repente, alguien que lo tiene delante consigue echar un vistazo a tus fotos más privadas sin haber tenido que adivinar tu contraseña ni usar tu huella. Parece sacado de una película de espías, pero resulta que una vulnerabilidad en WhatsApp para Android ha hecho que esto sea posible en ciertos modelos, saltándose la seguridad de la pantalla de bloqueo.
Este agujero de seguridad no es un ataque informático complejo ni requiere que algún hacker se cuele en tu sistema desde la otra punta del mundo. En realidad, se trata de un fallo de permisos en la interfaz que permite que, bajo circunstancias muy concretas, la galería de imágenes quede totalmente expuesta a quien tenga el dispositivo en sus manos.
¿En qué consiste exactamente este fallo de seguridad?

El problema ha sido sacado a la luz por el experto en seguridad José Rodríguez, quien descubrió que existe un camino «secreto» para entrar en la galería. Para que esto ocurra, el atacante debe tener el acceso físico al teléfono y, justo en ese momento, debe entrar una videollamada de WhatsApp. Dado que Android permite contestar estas llamadas desde la pantalla de bloqueo, el intruso puede aceptar la comunicación sin necesidad de introducir el PIN.
Una vez establecida la conexión, la magia (o el desastre) ocurre dentro de la propia app. El usuario puede entrar en el menú de efectos visuales y dirigirse a la pestaña de fondos. Allí es donde aparece la función «Crear con Meta AI». Al seleccionar la opción de editar una fotografía existente, el sistema, en lugar de pedir el desbloqueo biométrico o la clave, abre directamente la galería completa del móvil, permitiendo navegar por todas las fotos almacenadas.
No todos los Android están en el mismo saco

Lo curioso de este asunto es que no todos los teléfonos reaccionan igual, lo que demuestra que la seguridad depende mucho de cómo cada marca ha «cocinado» su versión de Android. Por ejemplo, se ha comprobado que el Google Pixel 6 Pro con Android 17 es totalmente vulnerable, permitiendo el acceso sin ningún tipo de freno.
- Dispositivos vulnerables: Se ha confirmado el fallo en el Google Pixel 6 Pro y en el Oppo K13 (con ColorOS 16).
- Dispositivos protegidos: El Samsung Galaxy S25 Ultra con One UI 8.5 resiste el ataque, ya que al intentar entrar en Meta AI, el móvil vuelve a pedir la identificación del usuario.
Esto nos indica que la vulnerabilidad no reside únicamente en WhatsApp, sino en la gestión de permisos de la capa de personalización de cada fabricante. Mientras que algunos dejan que la app acceda a archivos sensibles durante una llamada, otros mantienen el muro de seguridad intacto.
¿Y qué pasa con los usuarios de iPhone?
Si tienes un dispositivo de Apple, puedes respirar tranquilo. Los iPhone no sufren este problema gracias a que utilizan CallKit. Este sistema hace que las videollamadas de WhatsApp se gestionen a través de la interfaz nativa de iOS, lo que impide que el atacante acceda a las herramientas internas de la aplicación sin haber desbloqueado previamente el dispositivo.
Consejos para no quedar expuesto

Mientras Meta y Google lanzan un parche oficial para cerrar esta brecha, hay un par de cosas que puedes hacer para dormir más tranquilo. Lo más básico es, por supuesto, no dejar el teléfono desatendido en manos de desconocidos. Sin embargo, existe un truco técnico: puedes ir a los ajustes de permisos de tu móvil, buscar WhatsApp y cambiar el acceso a fotos y vídeos por «Permitir acceso limitado». De esta forma, aunque alguien logre entrar, solo verá unas pocas imágenes seleccionadas y no toda tu biblioteca.
Este descuido en la seguridad resalta lo peligroso que puede ser confiar ciegamente en la pantalla de bloqueo, especialmente cuando funciones de inteligencia artificial como las de Meta abren puertas que deberían permanecer cerradas. La clave ahora reside en actualizar el sistema operativo y la aplicación en cuanto salgan las nuevas versiones para eliminar este riesgo de espionaje físico.