Súlyos kiberbiztonsági rést találtak az Adobe Acrobat Chrome-bővítményében: Privát WhatsApp-beszélgetésekhez férhetnek hozzá a támadók
Újabb megrázó kiberbiztonsági sebezhetőségre derült fény, amely több százmillió böngésző-felhasználót érint világszerte.
A Guardio Labs kutatói által azonosított „HermeticReader” (CVE-2026-48294) névre keresztelt sérülékenység lehetővé teszi, hogy egy rosszindulatú weboldal észrevétlenül kiolvassa a WhatsApp Web felületén lévő privát üzeneteket, partnerlistákat és beszélgetési előzményeket az Adobe Acrobat Google Chrome bővítményén keresztül. A malicious Chrome extension for Adobe Acrobat could let hackers access private WhatsApp chats | TechRadar
Az ITCsapat.hu szerkesztőségében kiemelten figyelünk a legfrissebb böngészőalapú fenyegetésekre, hiszen a mindennapi munkában használt kiegészítők gyakran észrevétlen hátsó kaput nyithatnak a támadóknak. Lássuk, pontosan hogyan működik a HermeticReader sebezhetőség, miért jelent különleges kockázatot, és mit tehetünk a védekezés érdekében!
Mi az a HermeticReader sebezhetőség?
A HermeticReader néven ismertté vált sérülékenység (CVE-2026-48294, CVSS pontszám: 7.4) egy úgynevezett UXSS (Universal Cross-Site Scripting) osztályú, origin-közi adatszivárgási hiba Adobe Acrobat WhatsApp Flaw “HermeticReader” - SOCRadar. A probléma az Adobe Acrobat hivatalos Google Chrome bővítményében gyökerezik, amelyet becslések szerint több mint 314–329 millió felhasználó telepített világszerte A malicious Chrome extension for Adobe Acrobat could let hackers access private WhatsApp chats | TechRadar Adobe Acrobat extension vulnerability allowed WhatsApp data theft | brief - SC Media.
A hiba az Adobe bővítmény belső, „Hermes” elnevezésű integrációs moduljában található Adobe Acrobat WhatsApp Flaw “HermeticReader” - SOCRadar. A Hermes feladata eredetileg az volt, hogy zökkenőmentes PDF-kezelést tegyen lehetővé közvetlenül a WhatsApp Web felületén belül shared dokumentumok esetén A Trusted Adobe Extension Left Your Private WhatsApp Chats Wide Open to Hackers.
A biztonsági kutatók azonban felfedezték, hogy ez a modul nem ellenőrizte megfelelően a beérkező utasítások eredetét, így bármilyen káros weboldal képes volt kihasználni a kiegészítő magasabb szintű jogosultságait Adobe Chrome extension flaw let sites access private WhatsApp chats - Bleeping Computer.
Hogyan működik a támadás a gyakorlatban?
A támadás végrehajtásához nincs szükség rosszindulatú szoftver letöltésére, jelszó megszerzésére vagy munkamenet-sütik (session cookies) ellopására Adobe Acrobat WhatsApp Flaw “HermeticReader” - SOCRadar A Trusted Adobe Extension Left Your Private WhatsApp Chats Wide Open to Hackers. A folyamat lépésről lépésre a következőképpen zajlik:
- Előfeltétel: Az áldozat böngészőjében telepítve van a sérülékeny Adobe Acrobat kiegészítő, és egy külön fülön nyitva van a WhatsApp Web felülete A malicious Chrome extension for Adobe Acrobat could let hackers access private WhatsApp chats | TechRadar A Trusted Adobe Extension Left Your Private WhatsApp Chats Wide Open to Hackers.
- Kattintás a csapdára: A támadó ráveszi a felhasználót egy általuk vezérelt weboldal felkeresésére (például adathalász e-mailben küldött hivatkozással vagy átirányított hirdetéssel) A malicious Chrome extension for Adobe Acrobat could let hackers access private WhatsApp chats | TechRadar A Trusted Adobe Extension Left Your Private WhatsApp Chats Wide Open to Hackers.
- Parancsbefecskendezés: A támadó oldala egy URL-paraméteren keresztül közvetlenül utasítást küld az Adobe bővítmény belső oldalának és háttérben futó Service Worker moduljának Adobe Chrome extension flaw let sites access private WhatsApp chats - Bleeping Computer. A bővítmény nem ellenőrzi, hogy a kérés az Adobe saját kódjából vagy külső oldalból származik-e A Trusted Adobe Extension Left Your Private WhatsApp Chats Wide Open to Hackers.
- Célzott fül azonosítása: Mivel a Google Chrome felületén a WhatsApp Web lapazonosítója (Tab ID) kiszámítható, a kiegészítő pontosan a WhatsApp Web lapjára irányítja a kapott utalásokat Adobe Chrome extension flaw let sites access private WhatsApp chats - Bleeping Computer.
- DOM-manipuláció és adatkiszivattyúzás: A támadó parancsai egy rejtett HTML-űrlapot injektálnak a WhatsApp Web DOM-struktúrájába A Trusted Adobe Extension Left Your Private WhatsApp Chats Wide Open to Hackers. A WhatsApp Web Content Security Policy (CSP) beállításaiból hiányzott a
form-actionkorlátozás, így a böngésző akadály nélkül elküldte az oldal teljes renderelt tartalmát a támadó szerverére Adobe Chrome extension flaw let sites access private WhatsApp chats - Bleeping Computer A Trusted Adobe Extension Left Your Private WhatsApp Chats Wide Open to Hackers.
A támadó így azonnal hozzáférhet a következő adatokhoz:
- Partnerlista és kontaktnevek A malicious Chrome extension for Adobe Acrobat could let hackers access private WhatsApp chats | TechRadar Adobe Chrome extension flaw let sites access private WhatsApp chats - Bleeping Computer.
- Az éppen nyitott beszélgetés teljes szöveges tartalma A malicious Chrome extension for Adobe Acrobat could let hackers access private WhatsApp chats | TechRadar Adobe Chrome extension flaw let sites access private WhatsApp chats - Bleeping Computer.
- A profilnév és egyéb személyes beállítások A malicious Chrome extension for Adobe Acrobat could let hackers access private WhatsApp chats | TechRadar Adobe Chrome extension flaw let sites access private WhatsApp chats - Bleeping Computer.
Miért jelent ez komoly biztonsági kockázatot?
A böngészők alapvető biztonsági modellje a Same-Origin Policy (SOP), amely megakadályozza, hogy az egyik weboldal betekintést nyerjen egy másik fülem megnyitott webhely adataiba WhatsApp Web chats exposed by Adobe's Acrobat extension flaw - Malwarebytes.
A böngészőbővítmények azonban privilégiumokkal rendelkeznek: kiterjedt jogosultságuk van a lapok tartalmának olvasására és módosítására WhatsApp Web chats exposed by Adobe's Acrobat extension flaw - Malwarebytes. Amikor egy kiegészítő biztonsági rése lehetővé teszi külső weboldalak számára ezen privilégiumok átvételét, a böngésző védelmi vonalai teljesen összeomlanak WhatsApp Web chats exposed by Adobe's Acrobat extension flaw - Malwarebytes.
Hogyan védekezhetünk a sérülékenység ellen?
Szerencsére az Adobe a Guardio Labs jelzését követően gyorsan reagált, és kiadta a hiba javítását A malicious Chrome extension for Adobe Acrobat could let hackers access private WhatsApp chats | TechRadar Adobe Acrobat extension vulnerability allowed WhatsApp data theft | brief - SC Media.
Az alábbi lépések elengedhetetlenek a biztonság megőrzéséhez:
- Azonnali frissítés ellenőrzése: Győződj meg róla, hogy a Google Chrome bővítményed frissült a biztonságos 26.7.2.0 (vagy újabb) verzióra A malicious Chrome extension for Adobe Acrobat could let hackers access private WhatsApp chats | TechRadar. A Chrome általában automatikusan frissíti a kiegészítőket, de a
chrome://extensionsoldalon a „Fejlesztői mód” bekapcsolásával manuálisan is rákattinthatsz a „Frissítés” gombra. - Minimális bővítmény-használat: Csak azokat a böngészőbővítményeket tartsd telepítve, amelyekre feltétlenül szükséged van. Minden egyes kiegészítő potenciális támadási felületet jelent.
- Vállalati szabályozások (GPO/MDM): Rendszergazdaként érdemes központilag szabályozni a vállalati eszközökön engedélyezett böngészőbővítmények körét, megelőzve az ehhez hasonló integrációs kockázatokat.