La vulnerabilidad de zero-click de WeChat mostrada por Calif Research en septiembre de 2026 fue una demostración de investigación, no un ataque confirmado en condiciones reales. Utilizaba una llamada entrante de WeChat de un contacto para activar la ejecución remota de código en la pila VoIP de la aplicación, sin tocar, hacer clic, abrir un mensaje ni responder a la llamada. Tencent afirma que desplegó una corrección del lado del servidor, y Calif afirma que las versiones parcheadas de la aplicación la mitigaron.
Lo que realmente hacía la vulnerabilidad zero-click de WeChat
Calif Research publicó su informe “WeWorm” el 8 de septiembre de 2026, describiendo un fallo propagable tipo gusano en el código de gestión de llamadas de WeChat. El objetivo no tenía que responder. La propia llamada entrante bastaba para que el componente vulnerable de la aplicación procesara datos y, en la demostración, ejecutara código controlado por el atacante dentro de WeChat.
Esa distinción importa. Un ataque normal de phishing o de enlace malicioso te pide que hagas algo: hacer clic, aprobar, instalar, abrir, escanear o iniciar sesión. Un exploit zero-click abusa del procesamiento automático, el trabajo silencioso en segundo plano que hace una aplicación cuando recibe una llamada, mensaje, vista previa, archivo o notificación.
El problema reportado era una vulnerabilidad de corrupción de memoria en la pila VoIP de WeChat. En palabras sencillas, la función de llamadas gestionaba mal los datos de una forma que podía permitir a un atacante salirse del flujo previsto de la aplicación y ejecutar comandos contra el propio WeChat. Calif dijo que Tencent confirmó el 4 de septiembre de 2026 que el fallo podía explotarse para ejecutar comandos de forma remota.
Aun así, no hay que exagerarlo. Varios informes dijeron que la demostración daba control de la cuenta de WeChat: leer y enviar mensajes, hacer llamadas y actuar como el usuario. No demostró, por sí sola, el control total del teléfono. Calif dijo que tomar el control del dispositivo requeriría encadenar el fallo de la aplicación con vulnerabilidades adicionales de Android o iOS.
Por qué un gusano basado en llamadas es más peligroso que un enlace malicioso
Un fallo propagable tipo gusano en una aplicación de comunicaciones es grave porque puede usar la confianza como combustible. Si tu cuenta se ve comprometida, el atacante no necesita llamar en frío a desconocidos. Puede llamar a tus contactos de WeChat haciéndose pasar por ti, desde una cuenta que ya conocen.
La demostración de Calif utilizó tres teléfonos de prueba y mostró la propagación desde un Android Pixel 10a a un iPhone 17e y luego de vuelta a un Android Pixel 10a. La cuenta comprometida llamó a la siguiente cuenta víctima. Cadena pequeña de laboratorio. Gran implicación.
La trampa, según los informes, era que quien llamaba tenía que estar en la lista de amigos o contactos de WeChat de la víctima. Eso suena tranquilizador hasta que haces las cuentas del grafo social. Si una cuenta comprometida tiene 80 contactos accesibles, y solo el 10 por ciento son accesibles y vulnerables en una oleada determinada, eso son ocho cuentas nuevas; repítelo dos veces y estarás ante 64 posibles cuentas del siguiente salto antes de tener en cuenta cualquier filtrado de spam, límites de frecuencia o detección del lado del servidor.
Los sistemas reales son más desordenados. La gente está desconectada, las aplicaciones difieren según la versión y las plataformas aíslan las aplicaciones de forma distinta. Aun así, el cálculo aproximado explica por qué los equipos de seguridad reaccionan con tanta fuerza ante la palabra “propagable” incluso cuando no se ha confirmado ninguna explotación pública.
La cronología de 2026: informe, parches y corrección del lado del servidor
El registro público es inusualmente específico en algunos puntos y escaso en otros. Calif dijo que su equipo de ingeniería tuvo conocimiento del fallo en la pila VoIP de WeChat el 23 de julio de 2026 y lo notificó a Tencent el 24 de julio. También dijo que sus cuentas de WeChat fueron bloqueadas del 25 al 28 de julio y desbloqueadas el 29 de julio.
Según Calif, el primer exploit de ejecución remota de código en Android se completó el 30 de julio de 2026, seguido de un exploit en iOS el 2 de agosto. La demostración pulida del gusano multiplataforma se terminó el 11 de agosto. The Hacker News informó de que Calif realizó pruebas con WeChat 8.0.76 para Android y 8.0.75 para iOS, en iOS 26.6 y algunas versiones anteriores de Android.
Tencent lanzó WeChat Android 8.0.77 y iOS 8.0.76 el 21 de agosto de 2026. Calif dijo que esas versiones mitigaban el fallo. Después, Calif afirmó que confirmó que Tencent había mitigado el exploit del lado del servidor para todos los usuarios el 28 de agosto.
| Fecha en 2026 | Evento | Contexto original |
|---|---|---|
| 23 de julio | El equipo de Calif tuvo conocimiento del fallo VoIP de WeChat | Cuenta de Calif |
| 24 de julio | Fallo enviado a Tencent | Cuenta de Calif |
| 2 de agosto | exploit de RCE de iOS completado tras el exploit de Android del 30 de julio | Cuenta de Calif |
| 21 de agosto | Lanzadas WeChat Android 8.0.77 e iOS 8.0.76 | Calif dijo que estas mitigaban el problema |
| 28 de agosto | Mitigación del lado del servidor confirmada por Calif | Cuenta de Calif |
| 8 de septiembre | Investigación y demostración de WeWorm publicadas | Calif; también cubierto por The Hacker News y Help Net Security |
| 9 de septiembre | Tencent dijo que se había desplegado una corrección del lado del servidor y que no se había detectado explotación activa | Informe del South China Morning Post |
Queda un detalle incómodo: The Hacker News dijo que, a fecha de 8 de septiembre de 2026, no había encontrado un identificador CVE ni un aviso de respuesta de seguridad de Tencent. También informó de que la ficha de Tencent en el iOS App Store describía la actualización únicamente como correcciones de errores. Para una vulnerabilidad con este radio de impacto, esa falta de etiquetado público no es ideal.
¿Fue esto realmente una “toma de control del teléfono”?
La abreviatura de trabajo resulta tentadora, pero necesita límites. La vulnerabilidad zero-click de WeChat permitió que la demostración tomara el control de la cuenta de WeChat, según los informes públicos. Eso significa mensajes, llamadas e identidad a nivel de aplicación. Para muchos usuarios, eso ya es grave.
El control total del dispositivo es una afirmación distinta. Android y iOS modernos aíslan las aplicaciones con sandboxing, permisos, reglas de firma de código y mitigaciones de explotación a nivel de plataforma. Para controlar todo el teléfono a partir de un fallo en una aplicación, un atacante normalmente necesita otra vulnerabilidad que permita salir del sandbox de la aplicación o abusar de un servicio con privilegios.
Calif también hizo esa distinción, diciendo que la toma de control del dispositivo solo era posible cuando se encadenaba con fallos adicionales de Android o iOS. Si sigues las actualizaciones mensuales de la plataforma, por eso la cadencia de los parches del sistema operativo sigue importando; nuestra cobertura de September 2026 Android Drop es un buen recordatorio de que los fallos de las aplicaciones y el refuerzo del sistema operativo están conectados, pero no son intercambiables.
Aquí está el problema que muchos resúmenes rápidos pasan por alto: eliminar chats antiguos o evitar enlaces sospechosos no habría detenido el desencadenante demostrado. El componente vulnerable estaba en la ruta de gestión de llamadas de la aplicación. Si la llamada llegaba a un cliente WeChat vulnerable desde un contacto aceptado, el procesamiento peligroso ocurría antes de que el usuario tomara una decisión.
Qué pueden hacer los usuarios cuando la parte vulnerable es una aplicación
Cuando el fallo está dentro de una aplicación, una actualización del sistema operativo por sí sola puede no solucionarlo. Puede limitar los daños, especialmente mediante el aislamiento y las protecciones de memoria, pero el analizador vulnerable o el componente VoIP sigue necesitando una corrección del lado de la aplicación o del servidor. En este caso, Tencent dijo que no era necesaria ninguna acción por parte del usuario porque se había desplegado una corrección del lado del servidor, mientras que Calif también señaló versiones corregidas de WeChat.
Si usas WeChat para trabajo, familia, pagos o viajes, yo seguiría considerando las actualizaciones como la opción más sensata por defecto. Tencent informó de 1.439 billion usuarios activos mensuales combinados para Weixin y WeChat a fecha de 30 de junio de 2026. A esa escala, incluso un fallo de la aplicación con baja probabilidad puede importar.
- Actualiza WeChat al menos a Android 8.0.77 o iOS 8.0.76 si tu tienda de aplicaciones muestra esas versiones de 2026 o versiones posteriores.
- Activa las actualizaciones automáticas de aplicaciones, porque los fallos de VoIP y de analizadores a nivel de aplicación pueden corregirse fuera de las versiones del sistema operativo.
- Revisa tus contactos de WeChat y elimina las cuentas antiguas o no fiables cuando sea posible.
- Desactiva o elimina WeChat en los dispositivos donde no lo necesites, especialmente en teléfonos compartidos o que rara vez se supervisan.
- Sigue los avisos de Tencent, las notas de versión de la tienda de aplicaciones y la información de seguridad fiable en lugar de capturas virales.
Ese paso de revisar los contactos parece pequeño. No lo es. Un gusano que depende de relaciones sociales aceptadas tiene menos margen para moverse cuando tu lista de contactos no es un desván de hace una década lleno de cuentas abandonadas, antiguos proveedores y personas que ya no reconoces.
Para las empresas, la gestión de dispositivos móviles debe hacer un seguimiento de las versiones de las aplicaciones, no solo de las versiones de iOS y Android. El inicio de sesión sin contraseña puede reducir los daños tras el compromiso de una cuenta en algunos sistemas, pero no neutraliza un fallo de ejecución remota de código dentro de una aplicación; para más contexto, consulta nuestra guía sobre claves de acceso móviles de WebAuthn. Capa diferente, defensa diferente.
Errores encontrados por IA, lagunas de divulgación y el incómodo punto intermedio
Calif dijo que su IA encontró el fallo en julio de 2026 y que el primer exploit de RCE llevó unos dos días. También dijo que crear la demo pulida del gusano llevó una semana adicional. Esas afirmaciones proceden de una única fuente, y los detalles técnicos se están reteniendo hasta una futura presentación en una conferencia.
Incluso con esa salvedad, la vulnerabilidad zero-click de WeChat encaja en un patrón más amplio de 2026: los sistemas automatizados están mejorando a la hora de encontrar fallos explotables, mientras que los proveedores siguen controlando cuánto aprenden los usuarios y cuándo. Si sigues la investigación de vulnerabilidades asistida por IA, nuestro artículo sobre sistemas de IA que encuentran y explotan zero-days cubre el debate de seguridad más amplio.
Hay un contraargumento que merece la pena escuchar. Publicar una demo de un gusano puede presionar a los proveedores para que corrijan fallos silenciosamente peligrosos, pero también puede dar a los atacantes una hoja de ruta si los detalles se filtran demasiado pronto. En este caso, la información pública dice que no se observaron ataques en entornos reales, Tencent dio las gracias a los investigadores según SCMP, y los detalles del exploit no se publicaron por completo.
Los ataques a la cadena de suministro y a la ruta de actualización generan una preocupación relacionada: incluso cuando existe una corrección, los usuarios deben recibir el código correcto desde la fuente correcta. Por eso incidentes como Secuestros de BGP que afectan a las actualizaciones de software siguen siendo relevantes para la seguridad móvil. Aplicar parches es un consejo sencillo; entregarlos de forma fiable es más difícil.
Preguntas frecuentes
¿Qué es la vulnerabilidad de clic cero de WeChat?
Fue una vulnerabilidad de 2026 demostrada por Calif Research en la pila de VoIP/gestión de llamadas de WeChat. La demostración se activó mediante una llamada entrante de WeChat de un contacto sin requerir que la víctima respondiera, tocara ni abriera nada.
¿Se explotó en la práctica la vulnerabilidad de WeChat de clic cero?
Informes públicos de septiembre de 2026 decían que no se había encontrado ninguna explotación real confirmada. South China Morning Post informó de que Tencent dijo que se había implementado una corrección del lado del servidor y que no había pruebas de explotación activa.
¿Qué versiones de WeChat corrigieron el error de WeWorm?
Calif dijo que WeChat Android 8.0.77 e iOS 8.0.76, lanzados el 21 de agosto de 2026, mitigaron el error. Calif también dijo que Tencent tenía implementada una mitigación del lado del servidor para todos los usuarios el 28 de agosto de 2026.
¿Podría WeWorm apoderarse por completo de un teléfono iPhone o Android?
No por sí solo, según la información pública disponible. La demostración mostró el control de la cuenta de WeChat, mientras que la toma de control total del dispositivo requeriría encadenar el fallo de la aplicación con vulnerabilidades adicionales de Android o iOS.
¿Protegen las actualizaciones del sistema operativo frente a los fallos de aplicaciones de zero-click?
Pueden reducir el impacto mediante el aislamiento en zona protegida y las protecciones de la plataforma, pero puede que no solucionen un componente vulnerable de la aplicación. En el caso de un error de VoIP a nivel de aplicación, seguirás necesitando una actualización de la aplicación, una corrección del proveedor en el servidor o ambas cosas.


