Критическая цепочка уязвимостей в расширении Adobe Acrobat для Chrome приводит к краже данных WhatsApp Web

vulnerability

Исследователи Guardio Labs обнаружили критическую цепочку уязвимостей в расширении Adobe Acrobat для Chrome, которая позволяет злоумышленнику похищать отображаемые данные WhatsApp Web у пользователей. Проблема получила идентификатор CVE-2026-48294 и затронула версию расширения 26.5.2, установленную примерно на 329 миллионах браузеров. Adobe признала отчёт, разработала исправление и выпустила обновлённую версию расширения в течение одних выходных.

Уязвимость HermeticReader (CVE-2026-48294)

Обнаруженная уязвимость, получившая название HermeticReader, не требует установки вредоносного ПО, кражи учётных данных, использования учётной записи Adobe, уязвимости в WhatsApp или перехвата сессионных cookie. Атакующему достаточно разместить статическую вредоносную веб-страницу и дождаться, пока жертва, авторизованная в WhatsApp Web и использующая уязвимую версию расширения Adobe Acrobat, просто посетит эту страницу.

Проблема связана с интеграцией WhatsApp Web, которую Adobe добавила в расширение под внутренним названием Hermes. Этот механизм предназначался для обработки PDF-файлов внутри мессенджера. Однако исследователи обнаружили, что несколько слабых границ доверия между компонентами расширения позволяют превратить любую веб-страницу в механизм межсайтовой эксфильтрации данных WhatsApp.

Первый этап атаки заключается в записи произвольных данных в локальное хранилище расширения. Расширение предоставляет доступ к нескольким веб-страницам через URL-параметры, которые могут быть встроены в iframe на любом сайте. Эти страницы работают с доверенным источником chrome-extension:// и передают данные сервис-воркеру расширения через chrome.runtime.sendMessage. Сервис-воркер не проверяет, от кого пришло сообщение, и позволяет выполнять операции записи в хранилище без каких-либо ограничений. Используя эту возможность, злоумышленник может активировать скрытый движок Hermes, записав определённое значение в флаг функции - без какого-либо взаимодействия с пользователем.

Второй этап - получение идентификатора вкладки WhatsApp Web. Расширение проверяет имя хоста страницы, используя слабую проверку: оно доверяет страницам, чьё имя начинается с www.google. (или www.bing.). Атакующий может зарегистрировать домен вида www.google.attacker-domain.com, и страница на этом домене пройдёт проверку. В ответ расширение встраивает в страницу iframe с идентификатором вкладки этой страницы. Поскольку идентификаторы вкладок в Chrome выделяются последовательно, злоумышленник может открыть WhatsApp Web в новой вкладке и предсказать её идентификатор (текущий ID + 1).

Третий этап - управление контент-скриптом расширения на странице WhatsApp Web. Имея предсказанный идентификатор вкладки, злоумышленник может отправить сервис-воркеру поддельное сообщение, которое будет перенаправлено в контент-скрипт расширения на странице WhatsApp. Контент-скрипт принимает широкий спектр команд, включая вставку HTML, манипуляции с DOM-элементами, вызов методов окна и доступ к хранилищу. При этом контент-скрипт не проверяет отправителя, поэтому любые команды исполняются.

Четвёртый этап - эксфильтрация данных. Хотя политика безопасности контента WhatsApp блокирует прямую вставку скриптов, исследователи нашли обходной путь. Контент-скрипт может вставить в DOM WhatsApp HTML-форму с элементом select и option, после чего переместить всё тело страницы внутрь этого option с помощью команды appendChild. Элемент option без атрибута value при отправке формы передаёт своё текстовое содержимое - то есть весь текст, отображаемый на странице WhatsApp Web. Поскольку политика безопасности контента WhatsApp не ограничивает атрибут form-action, форма может быть отправлена на сервер злоумышленника. В результате POST-запрос включает список чатов, имена контактов, предпросмотр сообщений, профиль пользователя и текст открытых диалогов.

Этот вектор не требует от расширения чтения каких-либо данных напрямую - WhatsApp сам отправляет своё отображаемое содержимое атакующему. Атака может быть повторена для получения новых сообщений, а также потенциально для перехвата одноразовых кодов подтверждения, отправляемых через WhatsApp.

Исследователи отметили, что их рабочий процесс с использованием ИИ помог ускорить обнаружение: система распаковала и проанализировала сотни обфусцированных JavaScript-файлов, сопоставила потоки сообщений сервис-воркера и выявила достижимые пути атаки за несколько часов вместо недель.

Данный случай демонстрирует опасность композиции уязвимостей в расширениях браузера, связывающих веб-сайты, привилегированные API расширений и сторонние платформы. Каждая отдельная слабость может показаться незначительной, но в совокупности они приводят к серьёзным последствиям. Скорость, с которой исследователи обнаружили и подтвердили цепочку, подчёркивает необходимость проактивного анализа расширений как со стороны разработчиков, так и со стороны сообщества.

Ссылки

Комментарии: 0