HermeticReader: o extensie Adobe pentru Chrome expunea conversațiile WhatsApp
Cercetătorii Guardio Labs au descris o vulnerabilitate (CVE-2026-48294), denumită HermeticReader, în extensia Adobe Acrobat pentru Chrome. Prin ea, un simplu site vizitat de victimă putea, fără niciun clic, să citească conversații private de pe WhatsApp Web. Mai jos sunt faptele, așa cum au fost publicate.
Pe scurt
- Produsul vulnerabil: extensia Adobe Acrobat pentru Chrome, versiunile 26.5.2.1 și mai vechi.
- Amploarea: aproximativ 329 de milioane de browsere aveau extensia instalată.
- Descoperitor: Guardio Labs (cercetător principal: Nati Tal).
- Exploatare activă: nu au fost găsite dovezi că vulnerabilitatea ar fi fost exploatată în realitate.
- Remediere: Adobe a corectat problema în versiunea 26.5.2.3.
Lanțul de atac
Atacul înlănțuia trei probleme, fără interacțiunea utilizatorului dincolo de vizitarea unui site:
- Site malițios: pagina HTML internă a extensiei putea fi inclusă ca
iframede orice pagină, așa că un site putea deghiza comenzi drept mesaje interne ale extensiei. - Scriere zero-click în storage: printr-o scriere neautentificată, la o singură vizită, în stocarea proprie a extensiei, atacatorul activa un feature flag ascuns.
- Motorul Hermes activat: odată pornit, Hermes (puntea de integrare dintre Acrobat și WhatsApp Web) accepta comenzi de la site-ul atacatorului.
- Tab ID predictibil: folosind un identificator de tab predictibil, atacatorul redirecționa operațiuni DOM privilegiate către fila WhatsApp Web.
- Manipulare DOM (ocolirea CSP): cercetătorii au injectat un formular și au mutat corpul viu al paginii într-un element
<option>; cum un<option>fără valoare definită trimite conținutul său text, datele au fost exfiltrate ocolind politica CSP a WhatsApp. - Exfiltrare: către un server controlat de atacator.
Ce date erau expuse
- lista de conversații;
- numele contactelor;
- mesajele și conținutul conversațiilor;
- numele de profil.
Limitare: mesajele nerandate sau neîncărcate în pagină nu erau expuse.
Vector alternativ
Cercetătorii au arătat că un atacator putea și să înlocuiască codul QR de conectare a dispozitivului în WhatsApp, pentru a prelua contul — dar acest scenariu cerea cooperarea victimei (scanarea codului substituit).
Răspunsul Adobe
- Adobe a livrat corecția în versiunea 26.5.2.3, în aproximativ două zile (peste un weekend), prin actualizare automată.
- Adobe a confirmat problema pe pagina de security acknowledgements, precizând că în general nu publică buletine de securitate pentru produsele destinate consumatorilor.
- Potrivit Guardio, vulnerabilitatea a fost descoperită la doar patru ore după ce Adobe o introdusese printr-o actualizare, iar reacția producătorului a fost promptă.
Ce reținem
Extensiile de browser rulează cu privilegii ridicate și au acces la paginile pe care le vizităm — sunt o suprafață de atac reală, nu un detaliu. Faptul că lanțul de atac nu cerea niciun clic arată de ce contează actualizarea la timp a extensiilor și limitarea celor instalate la strictul necesar.
Surse
- BleepingComputer — Adobe Chrome extension flaw let sites access private WhatsApp chats
- Analiză tehnică: Guardio Labs (HermeticReader / CVE-2026-48294)