Cybersecurity-onderzoekers hebben details onthuld van een inmiddels gepatchte keten van kwetsbaarheden in de Adobe Acrobat Chrome-extensie die meer dan 314 miljoen gebruikers heeft, die, indien misbruikt, een stille kaping van de WhatsApp-gegevens van een gebruiker zou kunnen vergemakkelijken.
De tekortkoming heeft de codenaam gekregen Hermetische Reader van Guardio Labs. Het wordt officieel bijgehouden als CVE-2026-48294 (CVSS-score: 7,4), waarbij de kwetsbaarheid wordt beschreven als een geval van een universal cross-site scripting (UXSS)-klasse cross-origin data-vrijgavekwetsbaarheid. Het is van invloed op alle versies van de extensie (ID: efaidnbmnnnibpcajpcglclefindmkaj) vóór en inclusief 26.5.2.2.
Succesvol misbruik van de fout kan het same-origin-beleid van de browser omzeilen en toegang krijgen tot gegevens die zijn gekoppeld aan de sessie van het slachtoffer vanuit verschillende bronnen. De enige voorwaarde is dat er gebruikersinteractie vereist is. Een slachtoffer moet worden overtuigd om een kwaadwillig vervaardigde URL te bezoeken of interactie te hebben met een gecompromitteerde webpagina die het kwetsbare codepad van de extensie activeert.
Met andere woorden: een aanvaller kan de fout gebruiken om cross-origine leestoegang tot sessiegebonden gegevens te verkrijgen. Dit kan geauthenticeerde inhoud omvatten van webapplicaties van derden die in de browser van het slachtoffer zijn geladen.
“De opzet is bijna beledigend gewoon: een door een aanvaller gecontroleerde pagina, die eruit ziet als het soort pagina waarop je terechtkomt via zoekresultaten, marketing-e-mails, enz.”, zei Guardio Labs-onderzoeker Shaked Biner in een rapport gedeeld met The Hacker News. “De bezoeker, die de Adobe Acrobat-extensie al heeft geïnstalleerd, opent die pagina.”

“De pagina wekt een slapende engine binnen de extensie op en reikt rechtstreeks naar WhatsApp Web. Enkele seconden later is de weergegeven WhatsApp Web-weergave – de chatlijst, namen van contactpersonen, berichten, de profielnaam, de tekst van welk gesprek dan ook geopend – de hele WhatsApp in handen van de aanvaller.”
Wat opvalt aan de fout is dat er geen slechte actor voor nodig is om op een andere manier malware te installeren, de inloggegevens van een gebruiker te phishen of hun sessiecookie te extraheren. Het enige dat het slachtoffer nodig heeft, is dat het de gemaakte webpagina bezoekt.
De volledige reeks acties is als volgt:
- Een door een aanvaller bestuurde pagina roept een iframe-element aan dat is geladen vanuit de extensiebronnen.
- Het iframe verzendt opdrachten om instellingen te wijzigen om de Hermes-engine te activeren, die de WhatsApp-integratie in de extensie alleen afhandelt als een specifieke functievlag is ingeschakeld (“floodgate-add”).
- De aanvallerpagina opent WhatsApp Web in een browsertabblad op de achtergrond.
- Het iframe stuurt opdrachten rechtstreeks naar de engine die gericht zijn tegen het WhatsApp-tabblad nadat de numerieke ID van het tabblad is verkregen.
- De engine manipuleert WhatsApp Web’s door een POST-formulier in WhatsApp’s DOM te injecteren om WhatsApp-gegevens te stelen.
“Waarom voert het indienen van een formulier chattekst uit de oorsprong van WhatsApp? Twee mogelijkheden diep van de HTML-specificaties: een optie-element zonder waarde-attribuut verzendt zijn tekstinhoud – en de tekstinhoud van een knooppunt is de aaneenschakeling van alles dat eronder wordt weergegeven”, legt Biner uit. “Verplaats de live body naar binnen en de ingediende waarde van de optie wordt de volledige weergegeven paginatekst!”
“De tweede factor is dat het inhoudbeveiligingsbeleid van WhatsApp Web geen vorm-actie-richtlijn levert, en volgens de specificatie betekent die afwezigheid dat een formulierinzending op het hoogste niveau naar elke oorsprong kan navigeren. WhatsApp voert dus zelf de navigatie uit, POST zijn eigen weergegeven DOM naar ons gecontroleerde eindpunt en geeft vervolgens plichtsgetrouw alles weer wat we terugsturen.”
Als gevolg hiervan kan een bedreigingsacteur HermeticReader misbruiken om de weergegeven chatlijst, contactnamen, berichtvoorbeelden, de profielnaam en de zichtbare tekst van het open gesprek vast te leggen.
“De industrie besteedt haar aandacht aan de dramatische uitbuitingklassen en laat het loodgieterswerk over aan de veronderstelling dat niemand er ooit hard naar zal kijken”, concludeerde Guardio. “Samenstelling is de bedreiging. Gebreken op loodgietersniveau leiden tot instorting op gebouwniveau, en hoe groter de installatiebasis, hoe langer het gebouw staat voordat iemand de verbindingen controleert.”