Расширение для просмотра PDF-файлов, установленное в браузерах более 300 миллионов раз, оказалось лазейкой для чтения чужой переписки в WhatsApp Web — и для этого не требовалось ни вредоносных программ, ни кражи паролей.
Речь идёт об уязвимости в расширении Adobe Acrobat для Chrome, которую обнаружила компания Guardio Labs и присвоила ей название HermeticReader. Уязвимость получила идентификатор CVE-2026-48294 и оценку 7,4 балла по шкале CVSS 3.1.
Проблема затрагивает все версии расширения вплоть до 26.5.2.2 включительно и позволяет обходить политику единого источника в браузере — механизм, который в норме не даёт одному сайту читать данные другого. Из-за этого злоумышленник может получить доступ к содержимому, привязанному к сессии пользователя в другой открытой вкладке.
Для атаки было достаточно, чтобы человек с установленным расширением зашёл на специально подготовленную страницу — замаскированную под обычный результат поиска или ссылку из рассылки. Страница активировала скрытый в расширении механизм, отвечающий за интеграцию с WhatsApp, и включала его через специальный флаг. После этого она незаметно открывала WhatsApp Web в фоновой вкладке и получала её числовой идентификатор, чтобы направлять команды именно туда.
Дальше в дело вступали особенности самой веб-страницы WhatsApp. Расширение встраивало в неё скрытую форму, а один из элементов интерфейса при отправке передавал содержимое всего, что находилось внутри него — то есть фактически весь видимый текст страницы. Довершало картину то, что политика безопасности WhatsApp Web не запрещала отправку форм на произвольные адреса. В результате сама страница WhatsApp отправляла собранные данные на сервер злоумышленника, а затем отображала то, что приходило в ответ.
Таким образом посторонний мог увидеть список чатов, имена контактов, короткие превью сообщений, имя профиля жертвы и текст открытого на экране диалога. Отмечается, что для срабатывания цепочки требовалось лишь однократное взаимодействие пользователя со страницей, без дополнительных условий.
На момент публикации отчёта уязвимость уже устранена в новых версиях расширения. Пользователям стоит убедиться, что установлена версия новее 26.5.2.2, и с осторожностью относиться к переходу по ссылкам из писем и результатов поиска, поскольку именно такой способ доставки атаки описали в Guardio Labs.
