У расширения Adobe Acrobat для Chrome нашли уязвимость CVE-2026-48294, через которую сайт мог добраться до данных из другой вкладки. В зоне риска оказывались пользователи WhatsApp Web, если мессенджер был открыт в браузере одновременно с вредоносной страницей.
Проблему обнаружили исследователи Guardio Labs. Они описали ее как уязвимость класса universal cross-site scripting, или UXSS. По-человечески это означает неприятную вещь: одна страница в браузере могла читать содержимое другой страницы, хотя браузер обычно жестко разделяет такие данные.
Adobe уже закрыла дыру в версии 26.7.2.0. Уязвимыми считались версии 26.5.2.2 и более ранние. По оценке CVSS проблема получила 7,4 балла из 10 — это высокий уровень опасности.
HermeticReader бил по интеграции с WhatsApp Web
Guardio Labs назвала уязвимость HermeticReader, потому что баг сидел в компоненте Hermes. Это часть расширения Adobe Acrobat для Chrome, связанная с интеграциями, включая WhatsApp Web и Google Drive.
Сценарий атаки выглядел буднично, и от этого он неприятнее. Злоумышленник готовил посадочную страницу и приводил туда жертву через письмо, сообщение, поисковую выдачу или похожий канал. Если у человека стояло уязвимое расширение, а WhatsApp Web уже был открыт в другой вкладке, вредоносная страница могла активировать проблемный участок кода.
После этого атакующий получал доступ к содержимому интерфейса WhatsApp Web. Guardio Labs перечисляет список чатов, имена контактов, сообщения, имя профиля и текст открытого диалога. В теории через такой канал можно было вытянуть и одноразовые коды, если сервис отправлял их в WhatsApp.
Исследователи описали сценарий жестко: «Посетитель, у которого уже установлено расширение Adobe Acrobat, открывает страницу. Страница будит спящий движок внутри расширения и напрямую тянется в WhatsApp Web. Через секунды отрисованный вид WhatsApp Web — список чатов, имена контактов, сообщения и открытая переписка — оказывается в руках атакующего».
Масштаб проблемы задают 314 млн установок
Расширение Adobe Acrobat для Chrome установили более 314 млн пользователей, поэтому история быстро выходит за рамки редкого лабораторного бага. Тут не нужна экзотическая цепочка из нескольких нулевых дней. Достаточно популярного расширения, открытого WhatsApp Web и страницы, которую человек не заподозрил.
Adobe публично признала проблему и поблагодарила исследователей Guardio Labs за помощь. Исправление уже находится в актуальной версии 26.7.2.0, доступной для загрузки. Для корпоративных машин это особенно чувствительно: WhatsApp Web часто держат открытым весь день, а PDF-расширения ставят «по умолчанию» и годами не трогают.
Техническую хронологию уязвимости также разобрал The Hacker News. Adobe закрыла CVE-2026-48294 в Adobe Acrobat Chrome extension 26.7.2.0; уязвимыми остаются версии 26.5.2.2 и ниже.