Luka w rozszerzeniu Adobe Acrobat dla Chrome umożliwiała cichy wyciek danych z WhatsApp Web - Security Bez Tabu

Luka w rozszerzeniu Adobe Acrobat dla Chrome umożliwiała cichy wyciek danych z WhatsApp Web

Cybersecurity news

Wprowadzenie do problemu / definicja

Podatność CVE-2026-48294 wykryta w rozszerzeniu Adobe Acrobat dla Google Chrome pokazała, jak niebezpieczne mogą być błędy architektoniczne w dodatkach przeglądarkowych o szerokich uprawnieniach. Problem pozwalał atakującemu uzyskać dostęp do danych widocznych w aktywnej sesji WhatsApp Web po samym odwiedzeniu spreparowanej strony, bez konieczności instalowania złośliwego oprogramowania, przechwytywania ciasteczek sesyjnych czy wyłudzania danych logowania.

To szczególnie istotny przypadek, ponieważ atak nie naruszał samego mechanizmu szyfrowania komunikatora w tranzycie. Zamiast tego wykorzystywał dostęp do danych już odszyfrowanych i wyrenderowanych w przeglądarce użytkownika.

W skrócie

Łańcuch podatności został opisany pod nazwą HermeticReader i dotyczył integracji rozszerzenia Adobe Acrobat z WhatsApp Web. W wyniku połączenia kilku błędów logicznych napastnik mógł odczytywać treść rozmów, listę kontaktów, nazwę profilu oraz podglądy wiadomości w postaci jawnego tekstu.

  • Podatność otrzymała oznaczenie CVE-2026-48294.
  • Zagrożone były wersje rozszerzenia 26.5.2.2 i starsze.
  • Atak nie wymagał dodatkowej interakcji użytkownika po wejściu na złośliwą stronę.
  • Adobe usunęło problem w nowszej wersji dodatku.

Kontekst / historia

Przypadek ten wpisuje się w szerszy trend rosnącego ryzyka związanego z rozbudowanymi rozszerzeniami przeglądarkowymi, które posiadają dostęp do treści wielu witryn i obsługują komunikację między różnymi kontekstami działania. Badacze bezpieczeństwa wskazali, że nawet kilka pozornie umiarkowanych błędów może po połączeniu doprowadzić do poważnego naruszenia granic bezpieczeństwa przeglądarki.

Kluczowym elementem całego scenariusza był komponent integracyjny określany jako Hermes, odpowiedzialny za współpracę z WhatsApp Web. Ze względu na ogromną skalę wdrożenia rozszerzenia Adobe Acrobat potencjalna powierzchnia ataku była wyjątkowo duża, co podniosło wagę całego incydentu.

Analiza techniczna

Źródłem problemu nie był pojedynczy krytyczny błąd, lecz łańcuch trzech podatności w logice rozszerzenia. Pierwszy element dotyczył zasobów web-accessible resources, które mogły być osadzane przez dowolną stronę w ukrytych ramkach iframe. Zasoby te przetwarzały dane JSON przekazane w parametrze URL, a następnie przekazywały je dalej do service workera rozszerzenia.

Drugi problem wynikał z niewystarczającej walidacji nadawcy wiadomości oraz braku odpowiednich ograniczeń dla kluczy zapisywanych w pamięci lokalnej dodatku. W praktyce umożliwiało to stronie kontrolowanej przez atakującego zapisanie dowolnych wartości do storage rozszerzenia bez wiedzy użytkownika.

Trzeci element dotyczył aktywacji komponentu Hermes na podstawie flagi odczytywanej z local storage. Po ustawieniu odpowiedniego klucza mechanizm integracji uzyskiwał możliwość wykonywania poleceń w karcie z otwartym WhatsApp Web.

Po aktywacji Hermes atakujący zyskiwał pośrednią kontrolę nad operacjami na DOM. Obejmowało to wstrzykiwanie HTML, wywoływanie metod na wybranych elementach, obsługę formularzy oraz odsyłanie wyników przez kanał komunikacyjny rozszerzenia. Jedna z technik pozwalała nawet na podmianę kodu QR logowania do WhatsApp Web na kod kontrolowany przez napastnika, co mogło doprowadzić do powiązania nowej sesji urządzenia z kontem ofiary.

Szczególnie interesujący był sam mechanizm eksfiltracji danych. Zamiast bezpośrednio odczytywać zawartość rozmów klasycznym skryptem, atak wykorzystywał legalną mechanikę formularzy HTML. Do drzewa DOM wstrzykiwany był formularz POST, a następnie treść strony była przenoszona do jego pól w taki sposób, aby po wysłaniu formularza dane trafiły na serwer atakującego.

Konsekwencje / ryzyko

Ryzyko związane z tą podatnością było wysokie, ponieważ atak miał charakter praktycznie zero-click z perspektywy użytkownika. Wystarczyło wejście na spreparowaną stronę przy aktywnej sesji WhatsApp Web i podatnym rozszerzeniu Adobe Acrobat.

  • wyciek treści rozmów i podglądów wiadomości,
  • ujawnienie listy kontaktów oraz danych profilu,
  • ryzyko przejęcia powiązania sesji przez manipulację kodem QR,
  • naruszenie poufności komunikacji prywatnej i biznesowej,
  • możliwość wykorzystania zdobytych informacji do spear phishingu i dalszych ataków socjotechnicznych.

Szczególnie narażone były organizacje korzystające z WhatsApp Web w środowisku firmowym bez ścisłej kontroli rozszerzeń przeglądarkowych i ich uprawnień.

Rekomendacje

Incydent powinien być traktowany jako ważne ostrzeżenie dla użytkowników indywidualnych, administratorów i zespołów bezpieczeństwa. Rozszerzenia przeglądarkowe z szerokim dostępem do treści stron należy oceniać podobnie jak inne komponenty uprzywilejowane.

  • zaktualizować rozszerzenie Adobe Acrobat do wersji zawierającej poprawkę lub usunąć je, jeśli nie jest niezbędne,
  • przeprowadzić audyt rozszerzeń mających prawo odczytu i modyfikacji danych na stronach,
  • ograniczyć użycie dodatków działających na wszystkich witrynach,
  • wdrożyć polityki zarządzania rozszerzeniami w przeglądarkach firmowych,
  • ocenić ryzyko korzystania z WhatsApp Web do komunikacji wrażliwej,
  • stosować osobne profile przeglądarki dla komunikatorów i codziennego przeglądania internetu,
  • testować rozszerzenia pod kątem błędów message passing, walidacji sendera, nadużyć local storage oraz ekspozycji web-accessible resources.

Podsumowanie

CVE-2026-48294 pokazuje, że nowoczesne rozszerzenia przeglądarkowe mogą stać się niebezpiecznym mostem między odseparowanymi kontekstami bezpieczeństwa. W tym przypadku połączenie błędów w komunikacji wewnętrznej, przechowywaniu stanu i aktywacji funkcji integracyjnych umożliwiło cichy wyciek danych z WhatsApp Web po zwykłej wizycie na złośliwej stronie.

Mimo że poprawka została już udostępniona, sprawa pozostaje ważną lekcją dla producentów oprogramowania i administratorów. Każde rozszerzenie z rozległymi uprawnieniami powinno być objęte regularnym audytem, kontrolą wersji i zasadą minimalnych uprawnień.

Źródła

  • https://securityaffairs.com/195805/hacking/adobe-acrobat-chrome-extension-bug-enabled-silent-whatsapp-data-theft.html
  • https://site.guard.io/labs/hermeticreader—the-vulnerability-that-turned-adobe-300m-install-extension-into-a-full-whatsapp-takeover
  • https://nvd.nist.gov/vuln/detail/CVE-2026-48294
  • https://www.bleepingcomputer.com/news/security/adobe-chrome-extension-flaw-let-sites-access-private-whatsapp-chats/
  • https://www.securityweek.com/flaw-in-adobe-extension-with-300m-installs-enabled-whatsapp-data-theft/