I ricercatori di sicurezza di Guardio Labs hanno individuato una grave catena di vulnerabilit� nell'estensione Chrome di Adobe Acrobat, battezzata HermeticReader e tracciata con la sigla CVE-2026-48294. Il problema di sicurezza ha consentito a qualsiasi sito web malevolo di accedere ai dati visualizzati su WhatsApp Web, inclusi l'elenco delle chat, i nomi dei contatti, i messaggi e le informazioni del profilo utente.
La falla si ricollega all'integrazione degli strumenti PDF di Adobe dentro la versione web di WhatsApp e nell'app per Windows. Questa funzione consente di aprire, annotare e consultare i documenti inviati nelle conversazioni senza doverli scaricare. Per consentire la gestione dei file mantenendo attiva la crittografia end-to-end, l'estensione utilizza un motore interno denominato Hermes. Questo componente funziona da intermediario tra le funzionalit� di Acrobat e la scheda aperta di WhatsApp Web, operando direttamente sul Document Object Model (DOM) della pagina.
Falla sull'estensione di Adobe Acrobat compromette le chat su WhatsApp Web
La tecnica di attacco sfrutta la mancanza di validazione nei messaggi interni dell'estensione. � sufficiente convincere la vittima a visitare una pagina web malevola affinch� questa includa una risorsa HTML dell'estensione all'interno di un iframe. Attraverso i parametri passati nell'URL, la pagina ostile invia comandi al service worker dell'estensione senza che vengano verificate le credenziali dell'origine. L'operazione permette una scrittura arbitraria a zero clic nella memoria dell'estensione, consentendo all'attaccante di attivare Hermes e reindirizzare istruzioni alla scheda di WhatsApp Web sfruttando il relativo identificativo di scheda.










