- Guardio Labs encuentra CVE‑2026‑48294 en la extensión Adobe Acrobat Chrome, lo que permite la divulgación de datos entre sitios
- Los atacantes pueden robar el chat web de WhatsApp si las víctimas abren páginas de destino maliciosas con extensiones habilitadas
- Adobe corrigió el error en la versión 26.7.2.0; Recomendado para usuarios de la extensión 314M de actualización
Si tiene la extensión Adobe Acrobat para Chrome y prefiere chatear a través de WhatsApp Web, existe una posible vulnerabilidad de seguridad que quizás desee solucionar.
Los investigadores de seguridad de Guardio Labs han descubierto una “vulnerabilidad de divulgación de datos de origen cruzado de clase Universal Cross-Site Scripting (UXSS),” que es otra forma de decir que un sitio web puede usar la falla para leer contenido de un sitio web diferente cargado en una pestaña separada.
Se encontró la vulnerabilidad en la extensión Adobe Acrobat Chrome y ahora se rastrea como CVE-2026-48294. Se le asignó una puntuación de gravedad de 7,4/10 (alta) y afecta a las versiones 26.5.2.2 y anteriores. Guardio Labs lo llama “lector hermético” por lo que absorbe.
La configuración “insultantemente común”
La extensión viene con varias integraciones, como Google Drive o, en este caso, WhatsApp Web. El error se encontró en el componente de integración de WhatsApp, conocido internamente como “Hermes”.
En teoría, un atacante podría crear una nueva página de destino y compartirla con la víctima por correo electrónico, mensajería instantánea, envenenamiento de SEO u otros métodos. Si la víctima 1) tiene instalada una versión vulnerable de la extensión Adobe Acrobat Chrome; 2) WhatsApp se carga en una pestaña separada; y 3) abre la página de inicio maliciosa, que puede activar la ruta del código vulnerable de la extensión y permitir a los atacantes acceder a todo lo que la víctima tiene en su WhatsApp.
Algunas fuentes sostienen que los actores de amenazas podrían utilizar esta vulnerabilidad para extraer códigos de acceso de un solo uso distribuidos a través de WhatsApp.
“La configuración es casi insultantemente simple: una página controlada por un atacante, diseñada para parecerse al tipo de página a la que se llega a través de resultados de búsqueda, correos electrónicos de marketing, etc.”, escribió Guardio Labs en su análisis.
“El visitante, que ya tiene instalada la extensión Adobe Acrobat, abre la página. La página activa un motor inactivo dentro de la extensión, llegando directamente a WhatsApp Web. Unos segundos más tarde, la vista web renderizada de WhatsApp (lista de chat, nombres de contactos, mensajes, nombres de perfil, cualquier texto de conversación) está abierta a todo el atacante de WhatsApp”.
Desde entonces, Adobe reconoció públicamente el problema y agradeció a los investigadores de Guardio Labs por su ayuda. Solucionó el problema en la versión 26.7.2.0 que actualmente está disponible para descargar. La extensión tiene más de 314 millones de usuarios.
a través de Noticias de piratas informáticos
El mejor antivirus para todos los bolsillos
Siga TechRadar en Google News Y Agréganos como fuente preferida Recibe noticias, reseñas y opiniones de nuestros expertos en tu feed.