Adobe heeft een reeks kwetsbaarheden verholpen in de Acrobat Chrome extensie waarmee elke willekeurige website voorheen zonder de juiste authenticatie toegang kon krijgen tot gesprekken in WhatsApp Web. Dit blijkt uit een rapport van cybersecuritybedrijf Guardio dat is gedeeld met BleepingComputer.
De kwetsbaarheden, die gezamenlijk zijn geïdentificeerd als CVE-2026-48294 en de naam HermeticReader hebben gekregen, treffen versies 26.5.2.1 en ouder van de Adobe Acrobat Chrome extensie.
Adobe heeft het probleem opgelost in versie 26.5.2.3, die automatisch wordt uitgerold. Guardio adviseert gebruikers echter om te verifiëren dat zij de bijgewerkte versie uitvoeren.
Om de kwetsbaarheid uit te buiten hoefde een gebruiker met de extensie geïnstalleerd alleen maar een kwaadaardige webpagina te bezoeken. Guardio meldt geen aanwijzingen dat het lek actief is misbruikt.
Hoe de aanval werkte en welke gegevens werden blootgesteld
De Adobe Acrobat extensie maakt gebruik van een integratie engine genaamd Hermes om interacties met WhatsApp Web te beheren. Hermes blijft inactief totdat er een feature flag (functie indicator) wordt ingeschakeld in de interne opslag van de extensie.
Zodra deze is geactiveerd, kan de engine een via WhatsApp gedeelde pdf openen en opdrachten sturen naar een tabblad waarop de berichtendienst actief is, wat de manipulatie van het Document Object Model (DOM) van WhatsApp mogelijk maakt.
Volgens Guardio maakt HermeticReader misbruik van drie kwetsbaarheden die samen een niet-geauthenticeerde, ‘zero-click’ schrijfoperatie vanaf elke webpagina naar de opslag van de extensie mogelijk maken tijdens een enkel bezoek.
- De extensie bevat een interne HTML bron die door elke pagina als een iframe kan worden ingesloten.
- Deze bron ontvangt commando’s via een URL parameter, die vervolgens worden doorgegeven aan de service worker van de extensie zonder te verifiëren of het commando afkomstig is van een legitiem Adobe contentscript.
- Door een voorspelbare Tab ID op te geven, kon een aanvaller commando’s vermommen als interne extensieberichten, de WhatsApp integratie activeren en de bevoorrechte DOM operaties van de extensie omleiden naar een WhatsApp Web tabblad.
Guardio demonstreerde gegevensdiefstal door een formulier in WhatsApp Web te injecteren, de live body van de pagina naar een-element te verplaatsen en het formulier te verzenden naar een server onder controle van de aanvaller.
Omdat een element zonder specifieke waarde de tekstinhoud ervan verzendt, en het Content Security Policy (CSP) van WhatsApp naar verluidt geen form-action beperking had, stuurde de browser de pagina inhoud naar de aanvaller.
De blootgestelde gegevens omvatten:
- Chatlijsten en contactnamen
- Berichtinhoud en gesprekken
- Profielnamen
De aanval vereiste geen sessiecookies. Guardio merkt op dat berichten die niet geladen of niet zichtbaar waren op de pagina, niet zijn gelekt.
Guardio beschreef ook een tweede scenario waarin een aanvaller dezelfde DOM besturingsfuncties zou kunnen gebruiken om de QR code voor het koppelen van apparaten te vervangen om zo het account over te nemen. Deze methode vereist dat het slachtoffer de vervangen QR code scant, wat aanzienlijke complexiteit toevoegt en het minder praktisch maakt dan de methode voor gegevensdiefstal.
Tijdlijn van de bekendmaking en te nemen stappen
Guardio’s hoofdonderzoeker, Nati Tal, liet BleepingComputer weten dat het bedrijf de kwetsbaarheid slechts vier uur nadat Adobe deze in een extensie update opnam, ontdekte. Adobe bracht binnen twee dagen, gedurende een weekend, een patch uit. Guardio prees de snelle reactie en merkte op dat de extensie op ongeveer 329 miljoen browsers geïnstalleerd staat.
Adobe liet Guardio weten dat het gewoonlijk geen beveiligingsbulletins uitbrengt voor consumentenproducten, maar in dit geval een uitzondering heeft gemaakt. Gebruikers van de Adobe Acrobat Chrome extensie moeten controleren of ze over de nieuwste gecorrigeerde versie beschikken (versie 26.5.2.3 of hoger).
Zo controleer je jouw versie:
- Open Chrome en typ chrome://extensions in de adresbalk.
- Schakel de Ontwikkelaarsmodus in via de schakelaar rechtsboven om versienummers te kunnen zien.
- Zoek Adobe Acrobat en controleer of de versie 26.5.2.3 of hoger is.
- Is de versie 26.5.2.1 of lager? Open het Chrome menu, selecteer Extensies > Extensies beheren en klik op Update om de update te forceren.
- Herstart Chrome na het bijwerken en controleer het versienummer opnieuw.
Gebruikers die de WhatsApp integratie of de extensie zelf niet gebruiken, kunnen deze als extra voorzorgsmaatregel verwijderen via de pagina Extensies beheren.
De patch in versie 26.5.2.3 wordt automatisch aan gebruikers geleverd. Guardio heeft geen misbruik van de kwetsbaarheid waargenomen voordat de patch werd uitgebracht, maar vanwege het grote gebruikersbestand vormen niet gepatchte exemplaren nog steeds een risico totdat de update overal is doorgevoerd.