Баг в расширении Adobe Acrobat для Chrome давал доступ к сообщениям и контактам WhatsApp - «Новости» » Интернет технологии
sitename
В Минцифры подготовили проект доктрины по борьбе с ИТ-преступлениями - «Новости»
В Минцифры подготовили проект доктрины по борьбе с ИТ-преступлениями - «Новости»
Операторы вымогателя Anubis взяли на себя ответственность за взлом дочернего предприятия Coca-Cola - «Новости»
Операторы вымогателя Anubis взяли на себя ответственность за взлом дочернего предприятия Coca-Cola - «Новости»
Баг в расширении Adobe Acrobat для Chrome давал доступ к сообщениям и контактам WhatsApp - «Новости»
Баг в расширении Adobe Acrobat для Chrome давал доступ к сообщениям и контактам WhatsApp - «Новости»
Критическая уязвимость в Zilliqa позволяет похищать приватные ключи - «Новости»
Критическая уязвимость в Zilliqa позволяет похищать приватные ключи - «Новости»
Сервер хакеров WP-SHELLSTORM раскрывал данные о тысячах атак - «Новости»
Сервер хакеров WP-SHELLSTORM раскрывал данные о тысячах атак - «Новости»
Официально представлены умные очки Samsung Smart Glasses — с Android XR, Snapdragon и Gemini - «Новости сети»
Официально представлены умные очки Samsung Smart Glasses — с Android XR, Snapdragon и Gemini - «Новости сети»
Представлен упрочнённый кнопочный телефон Nokia 123 Shield, у которого даже нет поддержки LTE - «Новости сети»
Представлен упрочнённый кнопочный телефон Nokia 123 Shield, у которого даже нет поддержки LTE - «Новости сети»
Китай нацелился на активное внедрение IPv6 и адаптировал его для слежки за пользователями - «Новости сети»
Китай нацелился на активное внедрение IPv6 и адаптировал его для слежки за пользователями - «Новости сети»
От 30 часов на прохождение, никаких романов и нелинейности: создатели тактической стратегии Star Wars Zero Company ответили на вопросы игроков - «Новости сети»
От 30 часов на прохождение, никаких романов и нелинейности: создатели тактической стратегии Star Wars Zero Company ответили на вопросы игроков - «Новости сети»
Konami раскрыла, как Metal Gear Solid 4: Guns of the Patriots и Metal Gear Solid: Peace Walker будут работать на ПК и консолях - «Новости сети»
Konami раскрыла, как Metal Gear Solid 4: Guns of the Patriots и Metal Gear Solid: Peace Walker будут работать на ПК и консолях - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Баг в расширении Adobe Acrobat для Chrome давал доступ к сообщениям и контактам WhatsApp - «Новости»

Исследователи Guardio Labs обнаружили уязвимость в расширении Adobe Acrobat для Chrome, установленном около 329 млн раз. Баг позволял вредоносным сайтам похищать данные из веб-версии WhatsApp без использования малвари, кражи паролей или перехвата сессионных cookie.


Проблема получила название HermeticReader и идентификатор CVE-2026-48294 (7,4 балла по шкале CVSS). Уязвимость относится к классу UXSS (Universal Cross-Site Scripting) и затрагивала все версии расширения до 26.5.2.2 включительно.


По словам экспертов, для проведения атаки было достаточно заманить жертву на заранее подготовленную страницу. Никаких дополнительных действий не требовалось: если в браузере жертвы было установлено уязвимое расширение, сайт мог активировать его скрытые функции и получить доступ к данным из других вкладок, обойдя SOP (Same-Origin Policy).





Корень проблемы был связан с внутренним HTML-ресурсом расширения, который разрешалось встраивать на любой сайт посредством iframe. Внутренняя страница принимала команды через параметры URL и передавала их сервис-воркеру Adobe Acrobat, не проверяя, действительно ли запрос исходит от легитимного скрипта расширения.


Через этот механизм атакующие могли активировать движок Hermes, отвечающий за интеграцию Acrobat с WhatsApp Web. В обычных условиях он неактивен и запускается только после включения флага floodgate-add. После этого вредоносная страница открывала WhatsApp Web в фоновой вкладке, узнавала ее числовой ID и направляла ей команды через Hermes.


Для кражи данных исследователи внедрили в DOM мессенджера POST-форму и переместили содержимое страницы внутрь элемента . Если атрибут value не задан, браузер отправляет на сервер весь текст элемента. Так как в CSP веб-версии WhatsApp отсутствовало ограничение form-action, форму можно было отправить на подконтрольный атакующим адрес.


В результате злоумышленник мог узнать список чатов, имена контактов, превью сообщений, имя профиля и текст открытого диалога. При этом утечка не затрагивала сообщения, которые еще не были загружены и отрисованы на странице.


Также в своем отчете специалисты описали возможный сценарий захвата учетной записи WhatsApp: получив возможность управлять DOM страницы, атакующий мог подменить QR-код для привязки нового устройства. Правда, жертве все равно пришлось бы самостоятельно отсканировать поддельный код.


Исправление для CVE-2026-48294 вошло в версию 26.5.2.3, которая распространяется автоматически. Признаков эксплуатации HermeticReader в реальных атаках исследователи не обнаружили.


Исследователи Guardio Labs обнаружили уязвимость в расширении Adobe Acrobat для Chrome, установленном около 329 млн раз. Баг позволял вредоносным сайтам похищать данные из веб-версии WhatsApp без использования малвари, кражи паролей или перехвата сессионных cookie. Проблема получила название HermeticReader и идентификатор CVE-2026-48294 (7,4 балла по шкале CVSS). Уязвимость относится к классу UXSS (Universal Cross-Site Scripting) и затрагивала все версии расширения до 26.5.2.2 включительно. По словам экспертов, для проведения атаки было достаточно заманить жертву на заранее подготовленную страницу. Никаких дополнительных действий не требовалось: если в браузере жертвы было установлено уязвимое расширение, сайт мог активировать его скрытые функции и получить доступ к данным из других вкладок, обойдя SOP (Same-Origin Policy). Корень проблемы был связан с внутренним HTML-ресурсом расширения, который разрешалось встраивать на любой сайт посредством iframe. Внутренняя страница принимала команды через параметры URL и передавала их сервис-воркеру Adobe Acrobat, не проверяя, действительно ли запрос исходит от легитимного скрипта расширения. Через этот механизм атакующие могли активировать движок Hermes, отвечающий за интеграцию Acrobat с WhatsApp Web. В обычных условиях он неактивен и запускается только после включения флага floodgate-add. После этого вредоносная страница открывала WhatsApp Web в фоновой вкладке, узнавала ее числовой ID и направляла ей команды через Hermes. Для кражи данных исследователи внедрили в DOM мессенджера POST-форму и переместили содержимое страницы внутрь элемента . Если атрибут value не задан, браузер отправляет на сервер весь текст элемента. Так как в CSP веб-версии WhatsApp отсутствовало ограничение form-action, форму можно было отправить на подконтрольный атакующим адрес. В результате злоумышленник мог узнать список чатов, имена контактов, превью сообщений, имя профиля и текст открытого диалога. При этом утечка не затрагивала сообщения, которые еще не были загружены и отрисованы на странице. Также в своем отчете специалисты описали возможный сценарий захвата учетной записи WhatsApp: получив возможность управлять DOM страницы, атакующий мог подменить QR-код для привязки нового устройства. Правда, жертве все равно пришлось бы самостоятельно отсканировать поддельный код. Исправление для CVE-2026-48294 вошло в версию 26.5.2.3, которая распространяется автоматически. Признаков эксплуатации HermeticReader в реальных атаках исследователи не обнаружили.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS
запостил(а)
Carroll
Вернуться назад

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: