Разширението на Adobe Acrobat за Chrome е можело да бъде използвано за достъп до разговори и данни, визуализирани в WhatsApp Web, без каквато и да е форма на удостоверяване.

Атаката експлоатира верига от уязвимости, общо проследявани като CVE-2026-48294 и наречени HermeticReader от изследователи на фирмата за киберсигурност Guardio.

Експлоатирането им изисква единствено целта, изпълняваща разширението на Adobe Acrobat, да бъде примамена на уеб страница под контрола на атакуващия.

Кражба на комуникации от WhatsApp

Проблемът възниква поради това, че разширението на Adobe позволява на всеки уебсайт да маскира команди на атакуващия като вътрешни съобщения на разширението, да активира неговата интеграция с WhatsApp и да пренасочи неговите привилегировани DOM операции в раздел на WhatsApp с предвидим идентификатор на раздела (Tab ID).

Чрез предоставяне на този ID на разширението, атакуващият може да насочва команди към раздела на WhatsApp Web към енджина Hermes, който действа като посредник между Acrobat и WhatsApp.

Hermes е интеграционният енджин, който разширението на Adobe Acrobat за Chrome използва, за да обработва взаимодействията си с WhatsApp Web. Той остава неактивен, докато в списъка с настройки в локалното хранилище на разширението не се активира специфичен флаг.

След като заработи, Hermes може да получава заявки от интеграцията, да отваря PDF файл, споделен чрез WhatsApp, и да изпраща обратно отговори. Той може да се използва за изпращане на команди директно към раздел, изпълняващ услугата за съобщения, чрез скрипт, който може да манипулира модела на документния обект (DOM) на WhatsApp.

В доклад, споделен с BleepingComputer, Guardio посочва, че HermeticReader експлоатира три уязвимости, които позволяват „неудостоверено записване с едно посещение и без кликване (zero-click) в собственото хранилище на разширението от произволна уеб страница“.

„Разширението има вътрешен HTML ресурс, който е част от самото разширение, но позволява на ВСЯКА страница да го вгради като iframe“, обясняват от Guardio Labs.

„Начинът, по който тази вътрешна HTML страница получава команди, е чрез URL параметър, който по-късно се обработва и изпраща до service worker-а, който е бекендът на разширението с всички предоставени права, без да се проверява дали идва от истински скрипт на Adobe или от някоя друга страница“, споделят изследователите пред BleepingComputer.

Guardio демонстрира кражба на данни чрез инжектиране на формуляр в WhatsApp Web, преместване на активното съдържание на страницата в елемент <option> и изпращане на формуляра към сървър под контрола на атакуващия.

Тъй като опция без дефинирана стойност изпраща текстовото си съдържание, а политиката за сигурност на съдържанието (CSP) на WhatsApp според информацията е нямала ограничение за действие с формуляри (form-action), браузърът е изпратил визуализирания текст на страницата на атакуващия, позволявайки достъп до данните от съобщенията.

Въпреки значителното излагане на риск, атаката HermeticReader не изисква бисквитки за сесия. Трябва да се отбележи, че съобщения, които не са били заредени или визуализирани, не изтичат при атаката.

Изследователите на Guardio споменават друг сценарий, при който киберпрестъпниците могат да отвличат акаунти в WhatsApp. Чрез използване на същата функционалност за контрол на DOM, атакуващият би могъл да замени QR кода за свързване на устройство за WhatsApp, за да поеме контрола над акаунта на потребителя. Този сценарий обаче би изисквал жертвата да сканира подменения QR код, което добавя значително усложнение.

Коригиране на уязвимостта

Пропуските HermeticReader се проследяват като CVE-2026-48294 и засягат версии 26.5.2.1 и по-ниски на разширението Adobe Acrobat за Chrome.

Проблемът е отстранен във версия 26.5.2.3 и е доставен автоматично на потребителите. Въпреки това на потребителите се препоръчва да проверят дали имат инсталирана последната версия.

Главният изследовател на Guardio Labs, Нати Тал, заяви пред BleepingComputer, че не са открили индикации за активно експлоатиране на CVE-2026-48294.

Изследователят отбеляза, че са открили уязвимостта само четири часа след като Adobe я е въвела чрез актуализация на разширението. Производителят е реагирал бързо на доклада за уязвимостта и е пуснал корекция за сигурност в рамките на два дни, по време на почивните дни.

Guardio похвали бързата реакция на Adobe, заявявайки, че незабавното действие съответства на спешността на такъв пропуск в разширение, „инсталирано на приблизително 329 милиона браузъра“.

От Adobe са съобщили на Нати Тал, че по принцип не публикуват бюлетини за сигурност за потребителски продукти, но в този случай са признали съществуването на дефекта.

Потребителите трябва да проверят дали тяхното разширение Adobe Acrobat за Chrome е обновено до версия 26.5.2.3.