单击链接,您的 WhatsApp 通信就触手可及。谢谢 Adobe Acrobat

数以百万计的浏览器多年来都携带此漏洞,甚至没有任何怀疑。

来源:安全实验室新闻频道

单击链接,您的 WhatsApp 通信就触手可及。谢谢 Adobe Acrobat

数以百万计的浏览器多年来都携带此漏洞,甚至没有任何怀疑。

浏览器中安装的 PDF 查看器扩展已超过 3 亿次,已被证明是一种读取其他人 WhatsApp Web 通信的后门方式 - 无需任何恶意软件或窃取密码。

这是 Chrome 的 Adobe Acrobat 扩展程序中的一个漏洞,由 Guardio Labs 发现,并将其命名为 HermeticReader。该漏洞被识别为 CVE-2026-48294,在 CVSS 3.1 等级上得分为 7.4。

该问题影响 26.5.2.2 及之前的所有扩展版本,并允许您绕过浏览器的单源策略 - 一种通常阻止一个站点读取另一个站点的数据的机制。因此,攻击者可以访问另一个打开的选项卡中与用户会话相关的内容。

对于攻击来说,安装了扩展程序的人只需访问专门准备的页面即可 - 伪装成常规搜索结果或时事通讯的链接。该页面激活了隐藏在扩展程序中的机制,该机制负责与 WhatsApp 集成,并通过特殊标志启用它。之后,她悄悄地在后台选项卡中打开 WhatsApp Web,并收到其数字 ID,以便在那里发出命令。

接下来,WhatsApp 网页本身的功能就发挥了作用。该扩展在其中嵌入了一个隐藏表单,发送时,其中一个界面元素会传输其中所有内容的内容 - 即页面上几乎所有可见的文本。更完整地说,WhatsApp Web 的安全策略并未禁止将表单发送到任意地址。结果,WhatsApp 页面本身将收集到的数据发送到攻击者的服务器,然后显示响应内容。