Fallo en la extensión de Adobe Acrobat para Chrome permitía robar datos de WhatsApp Web con solo visitar una página maliciosa

Investigadores de Guardio Labs revelaron una vulnerabilidad en la extensión oficial de Adobe Acrobat para Chrome (más de 314 millones de usuarios) que permitía a atacantes acceder a los datos de WhatsApp Web de la víctima sin instalar malware. El fallo, bautizado como HermeticReader y registrado como CVE-2026-48294 (CVSS 7.4), afectaba a todas las versiones hasta la 26.5.2.2 y ya ha sido corregido.
La explotación requería que el usuario visitara una página web controlada por el atacante o comprometida. Desde ella se activaba un código dentro de la extensión que eludía la política de mismo origen del navegador, obteniendo acceso de lectura cruzada a los datos de sesión. Según Shaked Biner, investigador de Guardio, “la página despierta un motor dormido dentro de la extensión, llega directamente a WhatsApp Web. Segundos después, la vista renderizada de WhatsApp Web […] todo el WhatsApp queda en manos del atacante”.

El ataque procedía en varios pasos: la página maliciosa cargaba un iframe desde los recursos de la extensión, que activaba el motor Hermes (mediante el flag floodgate-add) y abría WhatsApp Web en una pestaña en segundo plano. A continuación, el iframe inyectaba un formulario POST en el DOM de WhatsApp para extraer silenciosamente el contenido visible: nombres de contactos, lista de chats, mensajes e incluso el texto de la conversación abierta.
La ingeniería detrás del robo aprovechaba dos características de HTML y de la política de seguridad de WhatsApp Web. Un elemento <option> sin atributo value envía su contenido de texto, y al mover todo el cuerpo del documento dentro de él, el formulario transmitía el texto renderizado completo de la página. Además, la ausencia de una directiva form-action en la CSP de WhatsApp Web permitía que el formulario navegara hacia un servidor controlado por el atacante, llevándose los datos.

El investigador subrayó que “la composición es la amenaza” y que fallos en la infraestructura de extensiones con millones de instalaciones pueden pasar desapercibidos. El parche ya está disponible para todos los usuarios de la extensión.
Fuente: blog.elhacker.net