新聞

資安公司Guardio Labs透露,他們日前向Adobe通報,Acrobat的Chrome瀏覽器延伸套件存在資安漏洞HermeticReader,一旦遭到利用,攻擊者有機會暗中竊取使用者WhatsApp聊天內容與聯絡人名單。由於全球有3.29億個瀏覽器安裝此套件,影響範圍將有可能極為廣泛。Adobe獲報後於今年6月修補,並將此問題登記為CVE-2026-48294,評估CVSS風險為7.4分

攻擊者只要透過惡意網頁並引誘使用者瀏覽,延伸套件就會啟動特定的引擎並存取WhatsApp網頁,隨後網頁裡的WhatsApp聊天名單、聯絡人名稱、訊息、個人資料,以及正在開啟的對話內容,都會落入攻擊者手裡。Guardio Labs強調,攻擊者不需事先部署惡意軟體、竊取帳密資料與連線階段的cookie,也不需準備Adobe帳號,或是入侵受害者裝置,只要使用者存取攻擊者控制的靜態網頁,就能引發漏洞。

這個問題造成的原因,在於Adobe為網頁版WhatsApp設計的整合引擎Hermes,以及一系列未受保護的措施組合而成。HermeticReader攻擊鏈由三個層面的瑕疵組合而成,首先,寫入延伸套件的儲存空間、然後鎖定目標WhatsApp網頁,最終透過Hermes引擎進行控制。Guardio Labs也透露,他們借助AI的力量,只用了大約4個小時就找到漏洞。