Forscher der Universität Wien entdeckten eine Schwachstelle bei WhatsApp, die es ermöglichte, die Ratenbegrenzung zu umgehen und alle 3,5 Milliarden Nutzerkonten weltweit durch Enumeration zu erfassen. Durch das massenhafte Abfragen von Telefonnummernkombinationen konnten die Forscher mit einer Geschwindigkeit von über 100 Millionen Nummern pro Stunde Daten wie Zeitstempel und öffentliche Schlüssel auslesen. Daraus ließen sich Kontenalter, Betriebssystem und die Anzahl verknüpfter Geräte ableiten. Bei Nutzern mit öffentlichen Profileinstellungen waren auch Profilbilder und Statustexte betroffen. Die Forscher meldeten ihre Ergebnisse Ende 2024 und 2025 an Meta. Nach Erhalt der technischen Details im August 2025 implementierte das Unternehmen im September und Oktober 2025 Gegenmaßnahmen.