Вже виправлена вразливість розширення Adobe Acrobat PDF для Chrome могла дозволити шкідливому сайту прочитати текст, який WhatsApp Web уже показав у браузері. CVE-2026-48294 стосувалася версій розширення 26.5.2.2 і старіших; варто переконатися, що Chrome встановив 26.5.2.3 або новішу. Guardio Labs назвала PoC-ланцюжок HermeticReader і повідомила Adobe, яка випустила виправлення протягом тих самих вихідних [1] [2].
Це не був злам шифрування WhatsApp, а у перевірених публічних джерелах немає підтверджень активного використання вразливості. Ризик виникав через привілейований обмін повідомленнями всередині розширення Acrobat і його нову інтеграцію з WhatsApp. Користувач усе одно мав відкрити контрольовану зловмисником або скомпрометовану сторінку зі встановленою вразливою версією.

Кому потрібно перевірити розширення Adobe Acrobat?
Перевірте розширення, якщо користуєтеся WhatsApp Web у Chrome і маєте встановлене Adobe Acrobat: PDF edit, convert, sign tools. Ідентифікатор уразливого розширення — efaidnbmnnnibpcajpcglclefindmkaj. Сама наявність настільного Adobe Acrobat Reader або WhatsApp на телефоні не означає, що пристрій мав саме цю вразливу комбінацію.
| Що встановлено | Що робити |
|---|---|
| Версія 26.5.2.2 або старіша | Негайно оновіть. Якщо Chrome не пропонує нову збірку, видаліть розширення та встановіть його з перевіреної сторінки Adobe у Chrome Web Store. |
| Версія 26.5.2.3 або новіша | Відома CVE виправлена. Не вимикайте автоматичні оновлення розширень. |
| Розширення Adobe Acrobat для Chrome немає | Цей конкретний ланцюжок не застосовується, навіть якщо Acrobat Reader встановлено у Windows або macOS. |
| Лише WhatsApp Desktop або мобільний застосунок | Демонстрація HermeticReader була спрямована на WhatsApp Web у вкладці браузера. |
Які дані міг прочитати HermeticReader
Ланцюжок поєднував кілька звичайних на вигляд помилок довіри. Сторінка зловмисника могла завантажити доступний вебсторінкам iframe розширення Acrobat, записати feature flag у сховище, активувати приховану інтеграцію Hermes, передбачити ID вкладки WhatsApp і передати команди через service worker. На останньому етапі текст, відтворений WhatsApp, переміщувався у форму та надсилався на сервер зловмисника [1].
PoC показав витік списку чатів, імен контактів, попереднього перегляду повідомлень, імені профілю та видимого тексту відкритої розмови. Він не завантажував автоматично всю стару історію, яка ще не була відтворена на сторінці, не ламав наскрізне шифрування, не викрадав пароль WhatsApp і не встановлював malware. Ланцюжок читав дані, які авторизована браузерна сесія вже помістила в DOM сторінки.
Як перевірити та оновити розширення
- Відкрийте Chrome і введіть
chrome://extensionsв адресний рядок. - Знайдіть Adobe Acrobat: PDF edit, convert, sign tools і відкрийте Details.
- Перевірте номер версії. Будь-яка версія новіша за 26.5.2.2 не входить до уразливого діапазону CVE-2026-48294 [3].
- Якщо стара версія залишилася, поверніться на сторінку розширень, увімкніть Developer mode і натисніть Update. Перезапустіть Chrome та перевірте ще раз.
- Якщо оновлення не встановлюється, видаліть розширення та перевстановіть його лише зі сторінки перевіреного видавця Adobe у Chrome Web Store. Якщо браузерні функції Acrobat не потрібні, видалене розширення зменшує привілейовану поверхню атаки.
Ця вразливість не стосується запуску вкладень. Матеріал про WhatsApp VBS і віддалений доступ пояснює окремий сценарій, коли файл із чату завантажили та виконали. Загальні ризики привілейованих доповнень розглянуто у статті про небезпечні розширення браузера.
Що робити після відвідування підозрілої сторінки
- Спочатку оновіть або видаліть розширення Acrobat. Закриття підозрілої вкладки не виправляє вразливу збірку.
- Перевірте пов’язані пристрої WhatsApp із телефона. Завершіть сесії, яких не впізнаєте. Окремий сценарій із підміною QR-коду вимагав, щоб жертва сама відсканувала підмінений код; якщо ви сканували неочікуваний QR-код, вважайте нову сесію підозрілою.
- Згадайте, що було видно у WhatsApp Web. Оцініть конфіденційні розмови, імена контактів, previews і одноразові коди, які були на екрані. Змінюйте пароль або завершуйте сесію лише тоді, коли видимий вміст справді створює ризик для акаунта.
- Не припускайте автоматичного зараження. HermeticReader був ланцюжком витоку браузерних даних. Сканування malware потрібне, якщо сторінка додатково завантажила файл, попросила встановити розширення, відкрила командне вікно або залишила інші симптоми.
- Збережіть докази на робочому пристрої. Зафіксуйте URL, час відвідування, версію розширення, профіль браузера та список пов’язаних пристроїв до скидання середовища командою безпеки.
Джерела
- Shaked Biner. “HermeticReader — The Vulnerability That Turned Adobe’s 300M-Install Extension Into a Full WhatsApp Takeover.” Guardio Labs, 22 липня 2026 року, дата доступу 22 липня 2026 року. технічний звіт Guardio Labs.
- Adobe Product Security Incident Response Team. “Acknowledgments.” Adobe, оновлено 21 липня 2026 року, дата доступу 22 липня 2026 року. підтвердження Adobe для CVE-2026-48294.
- National Institute of Standards and Technology. “CVE-2026-48294 Detail.” National Vulnerability Database, опубліковано 17 червня 2026 року, дата доступу 22 липня 2026 року. запис NVD про вразливість.
