O vulnerabilitate descoperită în extensia Adobe Acrobat pentru Google Chrome putea permite unui site malițios să citească o bună parte din informațiile afișate în WhatsApp Web. Vorbim despre conversații, contacte, previzualizări ale mesajelor și datele profilului, toate fără ca atacatorul să afle parola contului sau să instaleze vreun program pe calculator.
Extensia Adobe Acrobat este instalată în peste 300 de milioane de browsere, fiind una dintre cele mai populare extensii din Chrome Web Store. În prezent, pagina oficială indică aproximativ 314 milioane de utilizatori.
Problema a primit identificatorul CVE-2026-48294 și afecta versiunile 26.5.2.2 și mai vechi ale extensiei Adobe Acrobat PDF pentru Chrome. Vulnerabilitatea a primit un scor CVSS de 7,4 din 10, fiind încadrată la severitate ridicată. Pentru exploatare nu era necesar un cont Adobe, acces la calculator sau instalarea unui malware. Victima trebuia doar să acceseze un link special pregătit sau un site compromis.
Cum putea o extensie PDF să citească WhatsApp
Legătura dintre Adobe Acrobat și WhatsApp nu este chiar atât de ciudată pe cât pare. Adobe oferă o integrare prin care fișierele PDF primite în WhatsApp Web pot fi deschise, editate și trimise înapoi direct prin Acrobat. Funcția este disponibilă în Chrome și Edge și presupune ca extensia Adobe să poată interacționa cu pagina WhatsApp Web.
Cercetătorii Guardio au descoperit că sistemul intern prin care componentele extensiei comunicau între ele nu verifica suficient de bine originea comenzilor primite. Prin încărcarea invizibilă a unor elemente ale extensiei într-un site malițios, atacatorul putea scrie informații în memoria locală a extensiei și activa un modul intern numit Hermes, folosit pentru integrarea Acrobat cu WhatsApp.
După activarea acestuia, atacatorul putea trimite comenzi către componenta Adobe care rula în WhatsApp Web și putea manipula elementele afișate în pagină. Cercetătorii au demonstrat inclusiv o metodă prin care textul vizibil în WhatsApp putea fi trimis către un server controlat de atacator.
Practic, puteau fi extrase lista conversațiilor, numele contactelor, previzualizările mesajelor, numele profilului și textul conversației deschise în acel moment. Teoretic, atacul putea fi repetat pentru a colecta și alte informații afișate ulterior, inclusiv coduri de autentificare primite prin WhatsApp.
Adobe a rezolvat problema rapid
Cercetătorii au identificat vulnerabilitatea la începutul lunii iunie, la câteva ore după lansarea unei noi versiuni a extensiei, și au raportat-o direct către echipa de securitate Adobe.
Adobe a confirmat problema și a publicat o versiune corectată în același weekend, înainte ca detaliile tehnice complete să fie făcute publice. Compania l-a creditat oficial pe cercetătorul Shaked Biner de la Guardio pentru descoperirea CVE-2026-48294.
Nu există în acest moment informații publice care să arate că vulnerabilitatea a fost exploatată în atacuri reale înainte de remediere. Evaluarea publicată în baza NVD indica faptul că nu fusese observată o exploatare activă.





Participa si tu la discutie!