Популярное расширение для Chrome позволяло красть данные WhatsApp.




Исследователи безопасности из Guardio обнаружили уязвимость в расширении для браузера от Adobe, установленном более чем у 300 миллионов пользователей. Как описывают исследователи в сообщении в блоге (открывается в новом окне), с её помощью злоумышленники могли незаметно перехватывать чаты и другие данные из сессий WhatsApp Web. Жертве для этого нужно было всего лишь зайти на специально созданный веб-сайт.

Данная уязвимость зарегистрирована как CVE-2026-48294 (открывается в новом окне) и имеет высокий уровень опасности (CVSS: 7,4). Затронуто популярное расширение Chrome от Adobe Acrobat, которое в Chrome Web Store (открывается в новом окне) может похвастаться 314 миллионами пользователей и более 62 000 отзывов.

Согласно описанию уязвимости, злоумышленники могут использовать CVE-2026-48294 для перехвата данных из сессий браузера посетителей через собственные веб-сайты. Причиной является возможный межсайтовый скриптинг (XSS) из-за некорректной нейтрализации входных данных при генерации веб-страниц (CWE-79 (открывается в новом окне)).

Эксплуатация в один клик

Исследователи Guardio демонстрируют атаку, названную Hermeticreader, в коротком видеоролике на YouTube (открывается в новом окне). Согласно их данным, жертве атаки достаточно один раз кликнуть по ссылке, после чего злоумышленник может прочитать чаты WhatsApp, контактные данные и другую личную информацию в открытом виде. Однако атака требует, чтобы целевой пользователь был авторизован в WhatsApp Web.

«Не устанавливается никакое вредоносное ПО, пароль не добывается фишингом, манипуляции с файлами cookie сессии не происходит», — пишут исследователи. Также не используется zero-day-уязвимость в WhatsApp. Более того, злоумышленнику не нужны ни учётная запись Adobe, ни прямой доступ к системе жертвы. «Достаточно, чтобы жертва посетила простую статическую страницу, контролируемую атакующим», — говорится в сообщении.

По собственным данным Guardio, продемонстрированный в видео эксплойт для CVE-2026-48294 был разработан с помощью ИИ. Согласно отчёту, он воздействует на движок под названием Hermes, через который расширение Adobe взаимодействует с WhatsApp Web для обработки полученных PDF-файлов. Обычно Hermes неактивен, но может быть активирован злоумышленником через специальный флаг функции.

Патч доступен

Те, кто интересуется техническими деталями атаки Hermeticreader, могут найти их в сообщении в блоге исследователей Guardio (открывается в новом окне). Уязвимыми считаются версии расширения Adobe Acrobat до 26.5.2.2 включительно. Патч был реализован в версии 26.5.2.3. Обновление обычно происходит автоматически. Последняя версия дополнения Adobe имеет номер 26.7.2.0. Таким образом, инструмент получил дополнительные обновления после патча.

По словам Guardio, Adobe отреагировала (открывается в новом окне) на сообщение исследователей «феноменально» и предоставила исправление в течение выходных. Учитывая огромную пользовательскую базу, это исключительное время реакции, отмечают исследователи. «Adobe отнеслась к проблеме с той срочностью, которую заслуживает большая установочная база, и компания заслуживает полного признания», — говорится в блоге.

Мы открываем наше новое сообщество для новых участников! Хотите общаться с другими IT-экспертами в конструктивной и уважительной атмосфере на ваши темы? Присоединяйтесь и регистрируйтесь!