セキュリティ研究者のMyskが2026年5月24日に調査結果を発表したとき、プライバシーコミュニティは一斉に息を呑みました。世界で最も人気のあるメッセージングアプリであり、エンドツーエンド暗号化を最大の売りとするWhatsAppが、iOSとmacOSでチャット履歴全体を平文で保存しているのです。保存時の暗号化はありません。保護もありません。共有コンテナ内の単純なSQLiteデータベースが、読まれるのを待っているだけです。
これはハッキングでもバグでもありません。これは何年も存在してきた設計上の決定であり、20億人以上のユーザーに影響を与えています。Axolotl.sqliteという名前のデータベースは、group.net.whatsapp.WhatsApp.sharedというラベルの付いた共有アプリグループコンテナにあります。このコンテナには、同じ開発者グループ(この場合はMeta)のアプリならどれでもアクセスできます。つまり、FacebookやInstagramが同じデバイスにインストールされている場合、権限ダイアログやユーザー通知をトリガーすることなく、あなたのプライベートな会話を静かに読み取ることができるのです。
エンドツーエンド暗号化(E2EE)は誤解されることがよくあります。これは、メッセージがあなたのデバイスから受信者のデバイスに移動する間、途中の誰も(WhatsAppのサーバーでさえも)読めないように保護します。しかし、メッセージが到着してデバイス上で復号化されると、ローカルデータベースに書き込まれます。そのデータベースは保存時に暗号化されていません。E2EEは旅を保護しますが、目的地は保護しません。
Myskの研究者は、公開ビデオでこの脆弱性を実証し、コンパニオンMetaアプリが権限プロンプトなしでWhatsAppの完全なメッセージデータベースにアクセスして読み取れることを示しました。これは、転送中の暗号化は戦いの半分に過ぎないことをはっきりと示しています。ローカルデータのセキュリティも同様に重要であり、この場合、Metaはセキュリティよりも利便性を選択しました。
iPhoneまたはMacでWhatsAppを使用している場合、あなたは潜在的にさらされています。同じデバイスにFacebookやInstagramもインストールしている場合、リスクはさらに高まります。これらのアプリは、あなたの同意なしにWhatsAppのチャット履歴を読み取ることができるからです。これは単なる理論上の懸念ではなく、設計された機能です。Metaがこのアクセスを積極的に悪用していなくても、アーキテクチャはそれを可能にしています。
影響は個人のプライバシーを超えて広がります。従業員がビジネスコミュニケーションにWhatsAppを使用している企業環境では、この脆弱性により機密の企業データが露出する可能性があります。政府機関も、Metaに向けられた法的要求を通じて暗号化されていないローカルデータにアクセスし、E2EE保護を完全に回避できる可能性があります。
火に油を注ぐように、最近公開されたmacOSサンドボックスの脆弱性CVE-2026-28910は、Appleのアーカイブユーティリティに影響を与えます。この欠陥は、App SandboxとTransparency, Consent, and Control(TCC)保護をバイパスし、ほぼ無制限のファイルシステムアクセスを可能にします。WhatsAppの暗号化されていないストレージと連鎖させると、攻撃者はユーザーの操作なしに、侵害されたMacからチャット履歴を抽出できる可能性があります。
サイバーセキュリティコミュニティは懸念しています。活発な悪用は報告されていませんが、これらの脆弱性の組み合わせは、データ盗難の完璧な嵐を生み出します。これは、AppleとMetaが、特にアプリグループコンテナとローカルデータ暗号化に関して、セキュリティ体制を再評価するための警鐘です。
これらの手順は根本的な問題を修正するものではありませんが、Metaが問題に対処するのを待つ間、リスクを軽減します。
この出来事は、メッセージングプラットフォームを評価する方法における重大なギャップを浮き彫りにしています。私たちはしばしば「暗号化されていますか?」と尋ねますが、深く掘り下げることはめったにありません。コミュニケーションツールを選ぶときは、厳しい質問をしてください:メッセージはデバイス上で保存時に暗号化されていますか?暗号化キーは誰が保持していますか?プラットフォームプロバイダーは私のメッセージを読むことができますか?共有コンテナ内のデータはどうなりますか?プラットフォームは独立して監査されていますか?
組織にとって、明確なコミュニケーションセキュリティポリシーを確立することは交渉の余地がありません。どのチャネルがどのタイプの情報に承認されているかを定義し、特に規制された業界ではそれを強制してください。緑のロックアイコンが完全なプライバシーを意味すると思い込む時代は終わりました。真のセキュリティには、転送、保存、バックアップのすべての段階でデータのエンドツーエンドの保護が必要です。
この開示を受けて、Metaは沈黙を守り、問題を修正するためのタイムラインを提供していません。ユーザーは自分で選択するしかありません。WhatsAppは依然として支配的な勢力ですが、この暴露は、私たちが毎日使用するプラットフォームへの信頼を再評価するきっかけとなるはずです。結局のところ、プライバシーとは、送信中に何が起こるかだけではなく、誰も見ていないときにデータがどこに置かれているかです。