HermeticReader sérülékenységlánc

Editors' Pick

A Guardio Labs által HermeticReader néven ismertetett sérülékenységlánc (CVE-2026-48294) az Adobe Acrobat Chrome-bővítményében tette lehetővé, hogy egy támadó egyetlen rosszindulatú weboldal meglátogatásával hozzáférjen a felhasználó WhatsApp Web felületén megjelenő adatokhoz.

A hiba nem a WhatsAppban, hanem a több mint 329 millióböngészőben telepített Adobe-bővítmény belső üzenetküldési mechanizmusában és a Hermes nevű WhatsApp-integrációban volt. A támadási lánc több, önmagában alacsony kockázatúnak tűnő hiányosságot kapcsolt össze, egy weboldal rejtett iframe-en keresztül képes volt megbízható belső komponensként utasításokat küldeni a bővítménynek, engedélyezni a normál esetben inaktív WhatsApp-modult, majd a böngésző jogosultságaival manipulálni a WhatsApp Web DOM-ját. Ennek eredményeként a támadó megszerezhette a csevegési listát, a partnerneveket, az üzenetek előnézetét, a profiladatokat és a megnyitott beszélgetések teljes szövegét anélkül, hogy kártevőt telepített volna, hitelesítő adatokat lopott volna vagy munkamenet-sütiket szerzett volna. 

A kutatók azt is bemutatták, hogy a készülék-összekapcsolási QR-kód lecserélésével akár WhatsApp-fiókátvétel is megkísérelhető. Az Adobe a felelős hibabejelentést követően rövid időn belül javította a problémát, és a 26.7.2.0 verzióban megszüntette a sérülékenységet. 

A széles körben használt böngészőbővítmény túlzott jogosultságai és a különböző webes komponensek közötti bizalmi kapcsolatok önmagukban is elegendők lehetnek a böngésző eredetvédelmi mechanizmusainak megkerülésére, még akkor is, ha sem a célalkalmazás, sem a böngésző nem tartalmaz önálló biztonsági hibát.

FORRÁS