Adobe Acrobat 浏览器扩展漏洞可让恶意网站读取 WhatsApp Web 数据
导语:Guardio Labs 披露了 Adobe Acrobat Chrome 扩展中代号为 HermeticReader 的高危漏洞(CVE-2026-48294,CVSS 评分 7.4),利用该漏洞可绕过浏览器同源策略,悄无声息地读取用户 WhatsApp Web 中的聊天内容。该扩展拥有超过 3.14 亿用户。
网络安全研究人员披露了 Adobe Acrobat Chrome 扩展中一个现已修复的漏洞链细节。该扩展拥有超过 3.14 亿用户,该漏洞一旦被利用,可能导致攻击者悄无声息地劫持用户的 WhatsApp 数据。
该漏洞由 Guardio Labs 代号为 HermeticReader,正式编号为 CVE-2026-48294(CVSS 评分:7.4),被描述为一种通用跨站脚本(UXSS)类的跨源数据泄露漏洞。该漏洞影响该扩展(ID:efaidnbmnnnibpcajpcglclefindmkaj)26.5.2.2 及之前的所有版本。
成功利用该漏洞可以绕过浏览器的同源策略,访问受害者会话中跨源关联的数据。唯一的前提条件是需要用户交互——受害者必须被诱导访问恶意构造的 URL 或与已被攻陷的网页交互,从而触发该扩展中存在缺陷的代码路径。
换句话说,攻击者可以将该漏洞武器化,以获取对与会话绑定数据的跨源读取权限。这可能包括受害者浏览器中已登录的第三方 Web 应用程序的认证内容。
Guardio Labs 研究员 Shaked Biner 在与 The Hacker News 分享的报告中表示:"这个攻击场景简单得令人难以置信:攻击者控制一个伪装成搜索结果、营销邮件落地页之类的网页。已经安装 Adobe Acrobat 扩展的访问者打开这个页面。"他进一步解释,"页面会唤醒扩展内部一个休眠的引擎,直接进入 WhatsApp Web。几秒之后,渲染出来的 WhatsApp Web 视图——聊天列表、联系人姓名、消息、个人资料名称、当前打开的对话文本——整个 WhatsApp 就落入了攻击者手中。"

Biner 还补充说明了技术原理:"为什么提交表单能将聊天文本带出 WhatsApp 的源?HTML 规范中有两个深层推动因素:没有 value 属性的 option 元素会提交其文本内容,而节点的文本内容是其下所有渲染内容的拼接。将活动的 body 移入其中,option 提交的值就会变成整个渲染页面的文本!"他还指出,"第二个推动因素是 WhatsApp Web 的内容安全策略中没有 form-action 指令,按照规范,这种缺失意味着顶层表单提交可以导航到任意源。因此 WhatsApp 自身执行了导航操作,将自身渲染的 DOM 通过 POST 发送到我们控制的端点,然后再忠实地渲染我们返回的内容。"
因此,威胁行为者可以利用 HermeticReader 捕获渲染的聊天列表、联系人姓名、消息预览、个人资料名称以及当前打开对话的可见文本。
Guardio 在总结中指出:"整个行业将注意力集中在戏剧化的漏洞利用类别上,却把基础设施层面的问题假定为没有人会仔细审视。组合性才是真正的威胁。基础设施级别的缺陷会组合成建筑级别的崩塌,而安装基础越大,就越久才会有人去检查这些接缝。"
参考来源:https://thehackernews.com/2026/07/adobe-acrobat-extension-flaw-let.html
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/07/adobe-acrobat-extension-flaw-let.html
作者:info@thehackernews.com (The Hacker News)

