Расширение Adobe Acrobat для Chrome открывало доступ к чатам WhatsApp Web
Исследователи компании Guardio обнаружили цепочку уязвимостей в расширении Adobe Acrobat для браузера Chrome, которая позволяла постороннему сайту получить доступ к содержимому переписки и данным, отображаемым в веб-версии WhatsApp. Проблема получила общий идентификатор CVE-2026-48294 и звучное название HermeticReader.
Как работала атака
Для успешной эксплуатации жертве достаточно было один раз зайти на подконтрольную злоумышленнику страницу — никакой аутентификации, сессионных cookie или дополнительных действий не требовалось. Расширение содержит внутренний HTML-ресурс, который, как выяснилось, любая страница могла подгрузить в виде iframe. Команды этот ресурс принимал через URL-параметр и передавал их в служебный worker расширения, не проверяя, пришли ли они от настоящего скрипта Adobe или от произвольного сайта.
В основе интеграции с мессенджером лежит движок Hermes — посредник между Acrobat и WhatsApp Web, который в обычном состоянии бездействует и активируется лишь при включении определённого флага во внутреннем хранилище расширения. Атакующий мог активировать эту интеграцию, направить привилегированные операции с DOM в открытую вкладку WhatsApp с предсказуемым Tab ID и через Hermes отдавать команды, манипулирующие содержимым страницы.
Демонстрация кражи данных выглядела изящно: исследователи внедряли в WhatsApp Web форму, перемещали живое содержимое страницы в элемент <option> и отправляли форму на свой сервер. Поскольку <option> без заданного значения передаёт свой текст, а политика безопасности WhatsApp, по данным Guardio, не ограничивала form-action, браузер послал злоумышленнику отрисованный текст страницы — список чатов, имена контактов, сообщения и содержимое переписки. Утекали только уже загруженные и отображённые сообщения.
В качестве более тревожного сценария исследователи описали и возможный угон аккаунта: используя тот же контроль над DOM, атакующий мог подменить QR-код для привязки устройства. Правда, здесь требуется, чтобы жертва сама отсканировала подставной код, что заметно усложняет атаку.
Быстрое исправление
Уязвимости затрагивают версии расширения 26.5.2.1 и ниже. Исправление вошло в сборку 26.5.2.3 и было доставлено пользователям автоматически. Признаков активной эксплуатации Guardio не зафиксировала.
Любопытна и хронология: по словам главного исследователя Guardio Labs Нати Тала, брешь заметили всего через четыре часа после того, как Adobe сама внесла её очередным обновлением расширения. Реакция вендора оказалась под стать — патч выпустили за два дня, причём в выходные. Учитывая, что расширение установлено примерно на 329 миллионах браузеров, оперативность была вполне оправдана. Adobe отметила, что обычно не публикует бюллетени безопасности для потребительских продуктов, но факт уязвимости признала.
Пользователям стоит убедиться, что у них установлена версия 26.5.2.3.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.