Una vulnerabilidad en la extensión de Adobe Acrobat permitió a sitios maliciosos acceder a datos de WhatsApp Web

Investigadores de ciberseguridad han revelado los detalles de una cadena de vulnerabilidades ahora parcheada en la extensión de Adobe Acrobat para Chrome, que cuenta con más de 314 millones de usuarios. Si se explotaba, podía facilitar el secuestro silencioso de los datos de WhatsApp de un usuario.

El fallo ha sido denominado HermeticReader por Guardio Labs. Oficialmente se rastrea como CVE-2026-48294 (puntuación CVSS 7,4), y se describe como una vulnerabilidad de divulgación de datos entre orígenes de clase cross-site scripting universal (UXSS). Afecta a todas las versiones de la extensión (ID: efaidnbmnnnibpcajpcglclefindmkaj) anteriores e incluyendo la 26.5.2.2.

La explotación exitosa de la falla puede eludir la política de mismo origen del navegador y acceder a datos vinculados a la sesión de la víctima entre orígenes. El único requisito previo es que requiere interacción del usuario. Una víctima debe ser convencida de visitar una URL maliciosamente diseñada o interactuar con una página web comprometida que desencadene la ruta de código vulnerable de la extensión.

La configuración es casi insultantemente ordinaria: una página controlada por el atacante, vestida para parecerse al tipo de página en la que se aterriza a través de resultados de búsqueda, correos de marketing, etc. El visitante, que ya tiene la extensión de Adobe Acrobat instalada, abre esa página. La página despierta un motor inactivo dentro de la extensión, llega directamente a WhatsApp Web. Segundos después, la vista renderizada de WhatsApp Web (la lista de chats, nombres de contactos, mensajes, el nombre del perfil, el texto de la conversación abierta) todo WhatsApp en manos del atacante.

Lo notable de la falla es que no requiere que un actor malicioso instale malware a través de otros medios, phishee las credenciales de un usuario o extraiga su cookie de sesión. Todo lo que necesita es que la víctima visite la página web diseñada.

La secuencia completa de acciones es la siguiente:

  • Una página controlada por el atacante llama a un elemento iframe cargado desde los recursos de la extensión.
  • El iframe envía comandos para alterar la configuración y activar el motor Hermes, que maneja la integración con WhatsApp en la extensión solo si una bandera de característica específica está habilitada ("floodgate-add").
  • La página del atacante abre WhatsApp Web en una pestaña del navegador en segundo plano.
  • El iframe envía comandos directamente al motor dirigidos contra la pestaña de WhatsApp después de obtener el ID numérico de la pestaña.
  • El motor manipula WhatsApp Web inyectando un formulario POST en el DOM de WhatsApp para robar datos.

¿Por qué el envío de un formulario saca el texto del chat del origen de WhatsApp? Dos habilitadores en las especificaciones HTML: un elemento option sin atributo value envía su contenido de texto, y el contenido de texto de un nodo es la concatenación de todo lo renderizado debajo de él. El segundo habilitador es que la política de seguridad de contenido de WhatsApp Web no incluye directiva form-action, y según la especificación, esa ausencia significa que un envío de formulario de nivel superior puede navegar a cualquier origen. Así, WhatsApp mismo realiza la navegación, enviando su propio DOM renderizado al endpoint controlado por el atacante y luego renderizando obedientemente lo que el atacante envíe de vuelta.

Como resultado, un actor de amenazas puede explotar HermeticReader para capturar la lista de chats renderizada, nombres de contactos, vistas previas de mensajes, el nombre del perfil y el texto visible de la conversación abierta.

La industria dedica su atención a las clases de exploits dramáticos y deja la plomería bajo la suposición de que nadie la mirará con detenimiento. La composición es la amenaza. Las fallas a nivel de plomería se componen en colapsos a nivel de edificio, y cuanto mayor es la base de instalación, más tiempo permanece el edificio antes de que alguien revise las uniones.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *