Súlyos kiberbiztonsági rést találtak az Adobe Acrobat Chrome-bővítményében: Privát WhatsApp-beszélgetésekhez férhetnek hozzá a támadók

Újabb megrázó kiberbiztonsági sebezhetőségre derült fény, amely több százmillió böngésző-felhasználót érint világszerte.

Megosztom
Súlyos kiberbiztonsági rést találtak az Adobe Acrobat Chrome-bővítményében: Privát WhatsApp-beszélgetésekhez férhetnek hozzá a támadók
Photo by Giorgio Trovato / Unsplash

A Guardio Labs kutatói által azonosított „HermeticReader” (CVE-2026-48294) névre keresztelt sérülékenység lehetővé teszi, hogy egy rosszindulatú weboldal észrevétlenül kiolvassa a WhatsApp Web felületén lévő privát üzeneteket, partnerlistákat és beszélgetési előzményeket az Adobe Acrobat Google Chrome bővítményén keresztül. A malicious Chrome extension for Adobe Acrobat could let hackers access private WhatsApp chats | TechRadar

Az ITCsapat.hu szerkesztőségében kiemelten figyelünk a legfrissebb böngészőalapú fenyegetésekre, hiszen a mindennapi munkában használt kiegészítők gyakran észrevétlen hátsó kaput nyithatnak a támadóknak. Lássuk, pontosan hogyan működik a HermeticReader sebezhetőség, miért jelent különleges kockázatot, és mit tehetünk a védekezés érdekében!


Mi az a HermeticReader sebezhetőség?

A HermeticReader néven ismertté vált sérülékenység (CVE-2026-48294, CVSS pontszám: 7.4) egy úgynevezett UXSS (Universal Cross-Site Scripting) osztályú, origin-közi adatszivárgási hiba Adobe Acrobat WhatsApp Flaw “HermeticReader” - SOCRadar. A probléma az Adobe Acrobat hivatalos Google Chrome bővítményében gyökerezik, amelyet becslések szerint több mint 314–329 millió felhasználó telepített világszerte A malicious Chrome extension for Adobe Acrobat could let hackers access private WhatsApp chats | TechRadar Adobe Acrobat extension vulnerability allowed WhatsApp data theft | brief - SC Media.

A hiba az Adobe bővítmény belső, „Hermes” elnevezésű integrációs moduljában található Adobe Acrobat WhatsApp Flaw “HermeticReader” - SOCRadar. A Hermes feladata eredetileg az volt, hogy zökkenőmentes PDF-kezelést tegyen lehetővé közvetlenül a WhatsApp Web felületén belül shared dokumentumok esetén A Trusted Adobe Extension Left Your Private WhatsApp Chats Wide Open to Hackers.

A biztonsági kutatók azonban felfedezték, hogy ez a modul nem ellenőrizte megfelelően a beérkező utasítások eredetét, így bármilyen káros weboldal képes volt kihasználni a kiegészítő magasabb szintű jogosultságait Adobe Chrome extension flaw let sites access private WhatsApp chats - Bleeping Computer.


Hogyan működik a támadás a gyakorlatban?

A támadás végrehajtásához nincs szükség rosszindulatú szoftver letöltésére, jelszó megszerzésére vagy munkamenet-sütik (session cookies) ellopására Adobe Acrobat WhatsApp Flaw “HermeticReader” - SOCRadar A Trusted Adobe Extension Left Your Private WhatsApp Chats Wide Open to Hackers. A folyamat lépésről lépésre a következőképpen zajlik:

  1. Előfeltétel: Az áldozat böngészőjében telepítve van a sérülékeny Adobe Acrobat kiegészítő, és egy külön fülön nyitva van a WhatsApp Web felülete A malicious Chrome extension for Adobe Acrobat could let hackers access private WhatsApp chats | TechRadar A Trusted Adobe Extension Left Your Private WhatsApp Chats Wide Open to Hackers.
  2. Kattintás a csapdára: A támadó ráveszi a felhasználót egy általuk vezérelt weboldal felkeresésére (például adathalász e-mailben küldött hivatkozással vagy átirányított hirdetéssel) A malicious Chrome extension for Adobe Acrobat could let hackers access private WhatsApp chats | TechRadar A Trusted Adobe Extension Left Your Private WhatsApp Chats Wide Open to Hackers.
  3. Parancsbefecskendezés: A támadó oldala egy URL-paraméteren keresztül közvetlenül utasítást küld az Adobe bővítmény belső oldalának és háttérben futó Service Worker moduljának Adobe Chrome extension flaw let sites access private WhatsApp chats - Bleeping Computer. A bővítmény nem ellenőrzi, hogy a kérés az Adobe saját kódjából vagy külső oldalból származik-e A Trusted Adobe Extension Left Your Private WhatsApp Chats Wide Open to Hackers.
  4. Célzott fül azonosítása: Mivel a Google Chrome felületén a WhatsApp Web lapazonosítója (Tab ID) kiszámítható, a kiegészítő pontosan a WhatsApp Web lapjára irányítja a kapott utalásokat Adobe Chrome extension flaw let sites access private WhatsApp chats - Bleeping Computer.
  5. DOM-manipuláció és adatkiszivattyúzás: A támadó parancsai egy rejtett HTML-űrlapot injektálnak a WhatsApp Web DOM-struktúrájába A Trusted Adobe Extension Left Your Private WhatsApp Chats Wide Open to Hackers. A WhatsApp Web Content Security Policy (CSP) beállításaiból hiányzott a form-action korlátozás, így a böngésző akadály nélkül elküldte az oldal teljes renderelt tartalmát a támadó szerverére Adobe Chrome extension flaw let sites access private WhatsApp chats - Bleeping Computer A Trusted Adobe Extension Left Your Private WhatsApp Chats Wide Open to Hackers.

A támadó így azonnal hozzáférhet a következő adatokhoz:


Miért jelent ez komoly biztonsági kockázatot?

A böngészők alapvető biztonsági modellje a Same-Origin Policy (SOP), amely megakadályozza, hogy az egyik weboldal betekintést nyerjen egy másik fülem megnyitott webhely adataiba WhatsApp Web chats exposed by Adobe's Acrobat extension flaw - Malwarebytes.

A böngészőbővítmények azonban privilégiumokkal rendelkeznek: kiterjedt jogosultságuk van a lapok tartalmának olvasására és módosítására WhatsApp Web chats exposed by Adobe's Acrobat extension flaw - Malwarebytes. Amikor egy kiegészítő biztonsági rése lehetővé teszi külső weboldalak számára ezen privilégiumok átvételét, a böngésző védelmi vonalai teljesen összeomlanak WhatsApp Web chats exposed by Adobe's Acrobat extension flaw - Malwarebytes.


Hogyan védekezhetünk a sérülékenység ellen?

Szerencsére az Adobe a Guardio Labs jelzését követően gyorsan reagált, és kiadta a hiba javítását A malicious Chrome extension for Adobe Acrobat could let hackers access private WhatsApp chats | TechRadar Adobe Acrobat extension vulnerability allowed WhatsApp data theft | brief - SC Media.

Az alábbi lépések elengedhetetlenek a biztonság megőrzéséhez:

  1. Azonnali frissítés ellenőrzése: Győződj meg róla, hogy a Google Chrome bővítményed frissült a biztonságos 26.7.2.0 (vagy újabb) verzióra A malicious Chrome extension for Adobe Acrobat could let hackers access private WhatsApp chats | TechRadar. A Chrome általában automatikusan frissíti a kiegészítőket, de a chrome://extensions oldalon a „Fejlesztői mód” bekapcsolásával manuálisan is rákattinthatsz a „Frissítés” gombra.
  2. Minimális bővítmény-használat: Csak azokat a böngészőbővítményeket tartsd telepítve, amelyekre feltétlenül szükséged van. Minden egyes kiegészítő potenciális támadási felületet jelent.
  3. Vállalati szabályozások (GPO/MDM): Rendszergazdaként érdemes központilag szabályozni a vállalati eszközökön engedélyezett böngészőbővítmények körét, megelőzve az ehhez hasonló integrációs kockázatokat.
Hirdetés / Banner

Kiemelt ajánlat

Hirdetés