3 min de lectura

Un fallo de Adobe en Chrome expuso chats de WhatsApp Web

Un fallo en la extensión Adobe Acrobat para Chrome permitió que sitios maliciosos accedieran a chats de WhatsApp Web renderizados. Adobe corrigió CVE-2026-48294 en la versión 26.5.2.3.

Imagen: BleepingComputer

Un fallo en la extensión Adobe Acrobat para Chrome podría permitir que un sitio web malicioso accediera a conversaciones y otros datos mostrados en WhatsApp Web sin autenticación. La cadena de errores, registrada como CVE-2026-48294 y apodada HermeticReader por investigadores de Guardio, solo requería que un objetivo con la extensión instalada visitara una página controlada por el atacante.

El problema se centraba en la integración de WhatsApp de la extensión. Según Guardio, cualquier sitio web podía hacer que comandos del atacante parecieran mensajes internos de la extensión, habilitar el motor de integración Hermes inactivo y redirigir su acceso privilegiado al DOM hacia una pestaña de WhatsApp con un ID de pestaña predecible.

Hermes es el componente que Adobe Acrobat utiliza para interactuar con WhatsApp Web. Una vez activado mediante el almacenamiento interno de la extensión, puede abrir un PDF compartido en WhatsApp y devolver respuestas. Pero Guardio descubrió que también podría usarse para enviar comandos directamente a una pestaña de WhatsApp Web y manipular el DOM de la página.

Recomendado

Flock abandona la detección de angustia tras el rechazo por privacidad

“The extension has an internal HTML resource that is part of the extension, but it allows ANY page to include it as an iframe.” “La forma en que esta página HTML interna recibe comandos es mediante un parámetro de URL que luego se procesa y se envía al service worker, que es el backend de la extensión con todos los permisos aprovechados, sin comprobar si provino de un script de contenido real de Adobe o de cualquier otra página.”

Guardio Labs

Lo que HermeticReader podría exponer

En un informe compartido con BleepingComputer, Guardio dijo que el ataque explotaba tres vulnerabilidades que permitían “una escritura no autenticada, de una sola visita y sin clics en el almacenamiento propio de la extensión desde cualquier página web”. Los investigadores demostraron el robo de datos inyectando un formulario en WhatsApp Web, moviendo el cuerpo de la página en vivo a un <option> y enviándolo a un servidor controlado por el atacante.

Debido a que una option sin un valor definido envía su contenido de texto, y porque la política de seguridad de contenido de WhatsApp supuestamente carecía de una restricción form-action, el navegador podía enviar el texto renderizado de la página al atacante. Eso expuso datos incluyendo:

  • Lista de chats
  • Nombres de contacto
  • Mensajes
  • Nombre de perfil
  • Contenido de la conversación

El ataque no requería cookies de sesión, aunque solo podía filtrar mensajes que ya estuvieran cargados y renderizados en el navegador.

Guardio también describió un segundo escenario: usar la misma capacidad de control del DOM para reemplazar el código QR de enlace de dispositivo de WhatsApp y secuestrar una cuenta. Ese ataque aún requeriría que la víctima escaneara el código sustituido.

Parche de CVE-2026-48294 y versiones afectadas

Las fallas afectan a las versiones 26.5.2.1 y anteriores de la extensión Adobe Acrobat para Chrome. Adobe solucionó el problema en la versión 26.5.2.3, que se entregó automáticamente, pero los usuarios aún deberían verificar que están ejecutando la versión más reciente.

Nati Tal, investigadora principal de Guardio, dijo a BleepingComputer que el equipo no había visto indicios de explotación activa. Tal dijo que Guardio descubrió el fallo solo cuatro horas después de que Adobe lo introdujera en una actualización de la extensión, y que Adobe envió una corrección en dos días, durante un fin de semana.

Guardio dijo que la respuesta rápida estaba a la altura de la gravedad de un fallo en una extensión instalada en aproximadamente 329 millones de navegadores. Adobe dijo a Tal que, por lo general, no publica boletines de seguridad para productos de consumo, pero en este caso reconoció el error.

Prueba cada capa antes de que lo hagan los atacantes
Prueba cada capa antes de que lo hagan los atacantes
Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía BleepingComputer

// Sigue leyendo