Als Sicherheitsforscher von Mysk am 24. Mai 2026 ihre Ergebnisse veröffentlichten, keuchte die Privacy-Community kollektiv auf. WhatsApp, die weltweit beliebteste Messaging-App mit Ende-zu-Ende-Verschlüsselung als Kronjuwel, speichert Ihren gesamten Chatverlauf im Klartext auf iOS und macOS. Keine Verschlüsselung im Ruhezustand. Kein Schutz. Nur eine einfache SQLite-Datenbank in einem gemeinsamen Container, die darauf wartet, gelesen zu werden.
Dies ist kein Hack oder Bug. Es ist eine architektonische Entscheidung, die seit Jahren besteht und über zwei Milliarden Nutzer betrifft. Die Datenbank namens Axolotl.sqlite befindet sich in einem gemeinsamen App-Gruppen-Container mit der Bezeichnung group.net.whatsapp.WhatsApp.shared. Dieser Container ist für jede App aus derselben Entwicklergruppe zugänglich – in diesem Fall Meta. Das bedeutet, dass Facebook und Instagram, wenn sie auf demselben Gerät installiert sind, Ihre privaten Unterhaltungen still lesen können, ohne einen Berechtigungsdialog oder eine Benutzerbenachrichtigung auszulösen.
Ende-zu-Ende-Verschlüsselung (E2EE) wird oft missverstanden. Sie schützt Nachrichten während der Übertragung von Ihrem Gerät zum Gerät des Empfängers und stellt sicher, dass niemand dazwischen – nicht einmal die Server von WhatsApp – sie lesen kann. Sobald eine Nachricht jedoch ankommt und auf Ihrem Gerät entschlüsselt wird, wird sie in einer lokalen Datenbank gespeichert. Diese Datenbank ist nicht im Ruhezustand verschlüsselt. E2EE sichert die Reise, nicht das Ziel.
Die Mysk-Forscher demonstrierten diese Schwachstelle in einem öffentlichen Video und zeigten, wie eine begleitende Meta-App ohne Berechtigungsabfrage auf die vollständige Nachrichtendatenbank von WhatsApp zugreifen und sie lesen konnte. Dies ist eine deutliche Erinnerung daran, dass Verschlüsselung während der Übertragung nur die halbe Miete ist. Die Sicherheit lokaler Daten ist ebenso kritisch, und in diesem Fall hat Meta Bequemlichkeit über Sicherheit gestellt.
Wenn Sie WhatsApp auf einem iPhone oder Mac verwenden, sind Sie potenziell exponiert. Das Risiko steigt, wenn Sie auch Facebook oder Instagram auf demselben Gerät installiert haben, da diese Apps Ihren WhatsApp-Chatverlauf ohne Ihre Zustimmung lesen können. Dies ist nicht nur ein theoretisches Anliegen; es ist eine geplante Fähigkeit. Selbst wenn Meta diesen Zugriff nicht aktiv ausnutzt, ermöglicht die Architektur dies.
Die Auswirkungen gehen über die individuelle Privatsphäre hinaus. In Unternehmensumgebungen, in denen Mitarbeiter WhatsApp für Geschäftskommunikation nutzen, könnte diese Schwachstelle sensible Unternehmensdaten gefährden. Auch Regierungsbehörden könnten über rechtliche Anfragen an Meta auf unverschlüsselte lokale Daten zugreifen und damit die E2EE-Schutzmechanismen vollständig umgehen.
Zusätzlich zu der ohnehin schon brisanten Lage betrifft eine kürzlich offengelegte macOS-Sandbox-Schwachstelle, CVE-2026-28910, das Apple-Archivdienstprogramm. Dieser Fehler kann die App-Sandbox und die Transparenz-, Zustimmungs- und Kontrollschutzmechanismen (TCC) umgehen und einen nahezu uneingeschränkten Dateisystemzugriff ermöglichen. In Kombination mit der unverschlüsselten Speicherung von WhatsApp könnte ein Angreifer Chatverläufe von einem kompromittierten Mac extrahieren, ohne dass eine Benutzerinteraktion erforderlich ist.
Die Cybersicherheitsgemeinschaft ist besorgt. Obwohl keine aktive Ausnutzung gemeldet wurde, schafft die Kombination dieser Schwachstellen einen perfekten Sturm für Datendiebstahl. Es ist ein Weckruf für Apple und Meta, ihre Sicherheitsvorkehrungen zu überdenken, insbesondere in Bezug auf App-Gruppen-Container und lokale Datenverschlüsselung.
Diese Schritte beheben das zugrunde liegende Problem nicht, mindern jedoch das Risiko, während wir darauf warten, dass Meta das Problem angeht.
Dieser Vorfall zeigt eine kritische Lücke in der Bewertung von Messaging-Plattformen. Wir fragen oft: "Ist es verschlüsselt?", gehen aber selten tiefer. Wenn Sie ein Kommunikationstool auswählen, stellen Sie die harten Fragen: Sind Nachrichten im Ruhezustand auf dem Gerät verschlüsselt? Wer hält die Verschlüsselungsschlüssel? Kann der Plattformanbieter meine Nachrichten lesen? Was passiert mit Daten in gemeinsamen Containern? Wurde die Plattform unabhängig geprüft?
Für Organisationen ist die Festlegung einer klaren Kommunikationssicherheitsrichtlinie unerlässlich. Definieren Sie, welche Kanäle für welche Arten von Informationen zugelassen sind, und setzen Sie dies durch, insbesondere in regulierten Branchen. Die Zeiten, in denen man annahm, dass ein grünes Schloss-Symbol vollständige Privatsphäre bedeutet, sind vorbei. Wahre Sicherheit erfordert einen End-to-End-Schutz der Daten in jeder Phase – Übertragung, Speicherung und Backup.
Nach dieser Offenlegung ist Meta still geblieben und hat keinen Zeitplan für die Behebung des Problems genannt. Den Nutzern bleibt die Wahl. Obwohl WhatsApp eine dominante Kraft bleibt, sollte diese Enthüllung eine Neubewertung unseres Vertrauens in die Plattformen anregen, die wir täglich nutzen. Denn Privatsphäre ist nicht nur das, was während der Übertragung passiert; es geht darum, wo Ihre Daten ruhen, wenn niemand hinsieht.