
Los investigadores de ciberseguridad han detallado una cadena de vulnerabilidades parcheadas en la extensión Adobe Acrobat Chrome, que cuenta con más de 314 millones de usuarios. Si se explota, esto podría facilitar el secuestro silencioso de los datos de WhatsApp de los usuarios.
Esta deficiencia recibe el nombre en código HermeticReader de Guardio Labs. Oficialmente rastreada como CVE-2026-48294 (puntaje CVSS: 7.4), la vulnerabilidad se describe como un caso de vulnerabilidad de divulgación de datos de origen cruzado de clase Universal Cross-Site Scripting (UXSS). Esto afecta a todas las versiones de la extensión (ID: efaidnbmnnnibpcajpcglclefindmkaj) anteriores a la 26.5.2.2.
La explotación exitosa de esta falla podría permitir a un atacante eludir la política del mismo origen del navegador y acceder a los datos vinculados a la sesión de una víctima en todos los orígenes. El único requisito previo es que se requiera la interacción del usuario. Se debe persuadir a las víctimas para que visiten una URL creada con fines malintencionados o interactúen con una página web comprometida que active una ruta de código vulnerable para la extensión.
En otras palabras, un atacante podría potencialmente convertir esta falla en un arma para obtener acceso de lectura entre orígenes a datos de solo sesión. Esto podría incluir contenido autenticado de una aplicación web de terceros cargada en el navegador de la víctima.
«La configuración es casi insultantemente ordinaria: es una página controlada por un atacante que pretende parecerse al tipo de página a la que se llega a través de resultados de búsqueda, correos electrónicos de marketing, etc.», dijo Shaked Biner, investigador de Guardio Labs, en un informe compartido con The Hacker News. «Un visitante que ya tiene instalada la extensión Adobe Acrobat abre la página».

«Esta página activa un motor inactivo dentro de la extensión y accede directamente a WhatsApp Web. Después de unos segundos, la vista web renderizada de WhatsApp (lista de chat, nombres de contactos, mensajes, nombres de perfil y texto de conversaciones abiertas) pone todo WhatsApp en manos del atacante».
Lo notable de esta falla es que no requiere que un atacante malicioso instale malware, phishing credenciales de usuario o extraiga cookies de sesión por otros medios. Todo lo que se requiere es que la víctima visite una página web especialmente diseñada.
Toda la secuencia de acciones es:
Una página controlada por un atacante llama a un elemento iframe cargado desde un recurso de extensión. El iframe envía un comando para cambiar una configuración que activa el motor Herme, que maneja la integración de WhatsApp en la extensión solo cuando una característica específica («floodgate-add») está habilitada. La página del atacante abre WhatsApp Web en una pestaña del navegador en segundo plano. Después de que el iframe obtiene el ID numérico de la pestaña, envía comandos para la pestaña de WhatsApp directamente al motor. Este motor manipula WhatsApp Web inyectando formularios POST en el DOM de WhatsApp y roba datos de WhatsApp.
«¿Por qué enviar un formulario envía texto de chat desde sus orígenes en WhatsApp? Dos habilitadores que están profundamente arraigados en la especificación HTML: un elemento opcional sin un atributo de valor envía su contenido textual. El contenido textual de un nodo es la concatenación de todo lo que aparece debajo de él», explicó Biner. «Cuando mueves el cuerpo vivo hacia adentro, el valor enviado de la opción se convierte en el texto completo de la página renderizada».
«El segundo factor es que la política de seguridad de contenido de WhatsApp Web no incluye directivas de acción de formulario. Según la especificación, la ausencia de esta política significa que los envíos de formularios de nivel superior pueden navegar a cualquier origen. Por lo tanto, WhatsApp mismo realiza la navegación y envía su propio DOM renderizado a un punto final controlado, que luego representa fielmente lo que se envió».
Como resultado, los actores de amenazas podrían explotar HermeticReader para capturar listas de chat mostradas, nombres de contactos, vistas previas de mensajes, nombres de perfiles y texto mostrado de conversaciones abiertas.
«La industria se está centrando en una clase dramática de hazañas y dejando a la plomería con la suposición de que nadie le dará una mirada seria», concluyó Guardio. «La amenaza es estructural: los defectos a nivel de las tuberías pueden provocar el colapso al nivel del edificio, y cuanto mayor sea la base instalada, más tiempo permanecerá en pie el edificio antes de que se puedan ver las uniones».
Source link
