Наскоро разкрита уязвимост в разширението на Adobe Acrobat за Chrome позволи на атакуващи тихомълком да събират чатове, контакти и профилни данни от WhatsApp Web от всеки потребител, който просто е посетил злонамерена уеб страница – без да се изискват кликвания, изтегляния или кражба на идентификационни данни.

Изследователи по сигурността от Guardio Labs откриха уязвимостта, наречена „HermeticReader“ и официално проследявана като CVE-2026-48294 с CVSS оценка от 7.4.

Проблемът е класифициран като универсален скриптинг между сайтове (UXSS), който позволява на злонамерен сайт да заобиколи политиката за съвпадение на произхода (same-origin policy) на браузъра и да прочете данни, свързани с активната сесия на жертвата в друг раздел.

Това засяга всяка версия на разширението на Adobe Acrobat PDF за Chrome до и включително 26.5.2.2, което е инсталирано на приблизително 314–329 милиона браузъра по целия свят.

Как работи атаката „HermeticReader“

Веригата на експлоатация започва в момента, в който жертва, която вече има инсталирано разширението, попадне на контролирана от атакуващия страница, маскирана като обикновен сайт. Оттам нататък атаката се развива в няколко тихи стъпки:

  • Скрит iframe, зареден от достъпните в мрежата ресурси на самото разширение, изпраща фалшифицирано съобщение до фоновия сървис уъркър (service worker) на разширението, който никога не проверява кой всъщност е подателят.
  • Това позволява на атакуващия да записва произволни данни в локалното хранилище на разширението, като включва скрит флаг за функция, който активира „Hermes“ – спящия двигател за интеграция с WhatsApp Web на Adobe.
  • След това злонамерената страница тихо отваря WhatsApp Web във фонов раздел и предвижда неговия цифров идентификатор на раздела, като експлоатира системата за последователно номериране на раздели в Chrome.
  • С този идентификатор в ръка, атакуващият изпраща команди директно към скрипта за съдържание на Hermes, работещ в раздела на WhatsApp, манипулирайки DOM на страницата.

Последната стъпка изобщо не изисква изпълнение на злонамерен скрипт. Изследователите от Guardio установиха, че компрометираният двигател може да инжектира скрит формуляр в страницата на WhatsApp Web, а след това физически да премести тялото на чата в реално време в този формуляр с помощта на легитимни DOM операции.

Тъй като скритото поле за опции на формуляра нямаше атрибут „value“, изпращането му накара браузъра да изпрати цялото рендирано текстово съдържание на страницата – списъци с чатове, имена на контакти, визуализации на съобщения и отворения разговор – директно към сървъра на атакуващия.

Тъй като политиката за сигурност на съдържанието (CSP) на WhatsApp Web нямаше ограничение за form-action, браузърът разреши това изпращане между различни домейни без възражения.

Излагането беше ограничено до рендиран текст на екрана, а не до некриптирания злонамерен код на съобщенията (payload), но за повечето потребители това разграничение не носи голямо успокоение – видимото съдържание на чата е тайната.

Guardio докладва проблема на екипа за реагиране при инциденти по сигурността на продуктите на Adobe (PSIRT) и компанията реагира необичайно бързо: уязвимостта беше призната, отстранена и пусната във версия 26.5.2.3 в рамките на един уикенд, като CVE беше официално присвоен дни по-късно.

Корекцията за сигурност беше разпространена автоматично чрез Chrome Web Store, въпреки че екипите по сигурността препоръчват да се провери дали инсталираните версии на разширението са актуални.

Този случай подчертава нарастващия риск в екосистемата на разширенията за браузъри: отделни малки дефекти в предаването на съобщения, валидирането на хранилището и логиката на флаговете за функции могат да се комбинират в пълна верига за компрометиране на акаунта, особено при разширения със стотици милиони инсталации.

Тъй като все повече разширения се компетентно интегрират директно с платформи за съобщения, неодитираният свързващ код, а не само водещите zero-day уязвимости, се очертава като критична повърхност за атака.