Adobe закрыла уязвимость CVE-2026-48294 в расширении Acrobat для Chrome. По данным Guardio Labs, ошибка позволяла вредоносной странице читать данные из открытого сеанса WhatsApp Web и вытаскивать видимый текст чатов, имена контактов и фрагменты переписки.
Кейс выглядит особенно неприятно из-за масштаба. Расширение Acrobat, по оценке исследователей, стоит у более чем 314 млн пользователей, а сама цепочка атаки не требовала установки вредоноса на компьютер или кражи пароля.
История инцидента
Исследователи назвали цепочку HermeticReader. Adobe отнесла проблему к классу универсального межсайтового скриптинга и перекрёстной утечки данных, а уязвимость получила оценку 7,4 балла по CVSS.
По описанию Guardio Labs, атакующему хватало одной вещи — чтобы жертва открыла специально подготовленную страницу. Дальше вредоносный сайт обращался к коду расширения, открывал WhatsApp Web в фоне и добирался до данных уже внутри активного сеанса.
Сценарий не похож на грубую атаку с вымогательством пароля. Он строится на связке обычных компонентов браузера и расширения, а не на громком эксплойте. Именно такие комбинации особенно опасны: FakeGit через GitHub раздаёт SmartLoader и ловит ИИ-агентов показывает, как злоумышленники цепляются за доверие к привычным инструментам, а не за редкие ошибки.
Что пошло не так в защите
Главная проблема — расширение слишком широко открыло доступ к данным между доменами. Браузер обычно не даёт одной странице читать содержимое другой, но здесь атака использовала код самого расширения как промежуточное звено.
Вторая ошибка — зависимость от пользовательского действия без заметного предупреждения. Жертве не нужно было скачивать файл или вводить пароль. Достаточно было перейти по ссылке на вредоносную страницу или открыть скомпрометированный сайт.
Третий слабый участок — работа с формами и политиками безопасности в вебе. Исследователи объяснили, что злоумышленник смог заставить страницу отправить данные так, будто это делает сам WhatsApp Web. Такая композиция мелких просчётов и даёт крупный провал.
Подобный принцип уже встречался в других инцидентах. В разборе HollowByte в OpenSSL: как 11 байт кладут сервер по памяти мы писали о том, как один на вид скромный дефект быстро превращается в проблему для большой системы.
Уроки для читателя
Во-первых, расширения браузера — это тоже часть вашей поверхности атаки. Чем популярнее дополнение и чем шире его права, тем внимательнее стоит относиться к обновлениям и разрешениям.
Во-вторых, активная веб-сессия сама по себе ценна для злоумышленника. Если вы оставляете открытыми мессенджеры, почту или корпоративные кабинеты, вредоносная страница может попытаться использовать уже авторизованный доступ.
В-третьих, защищать нужно не только пароль, но и привычку работать в открытых сетях и на чужих устройствах. Для личных ноутбуков и поездок по публичным точкам доступа полезно заранее продумать шифрование трафика; один из вариантов — шифрованное подключение для поездок и кафе.
Если вам нужно быстро проверить, не рискуете ли вы подобной историей, смотрите на три вещи: кто управляет расширениями, где остаются открытые сессии и обновлялись ли браузер и дополнения в последние дни.
Практические выводы и чек-лист
- Проверьте список расширений в браузере и удалите всё лишнее.
- Обновите Adobe Acrobat и сам браузер до последней версии.
- Закройте вкладки с мессенджерами и почтой, если не пользуетесь ими постоянно.
- Выйдите из аккаунтов на общих и чужих компьютерах.
- Ограничьте работу с важными переписками в открытых сетях.
- Используйте отдельный браузерный профиль для рабочих сервисов.
- Настройте двухфакторную аутентификацию там, где это возможно.
- Если браузер ведёт себя странно, проверьте разрешения расширений и историю последних обновлений.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.