Falha na extensão do Adobe Acrobat para Chrome podia expor conversas do WhatsApp Web

Uma vulnerabilidade na extensão Adobe Acrobat para Google Chrome poderia permitir que sites maliciosos acessassem conversas privadas do WhatsApp Web sem exigir login, permissões adicionais ou qualquer interação além da visita à página. A falha, batizada de HermeticReader e registrada como CVE-2026-48294, já foi corrigida pela Adobe e, até o momento, não há indícios de exploração ativa.

O problema afetava as versões 26.5.2.1 e anteriores da extensão, segundo a divulgação inicial. A correção foi distribuída automaticamente por meio de uma atualização da extensão para o Chrome.

Segundo a empresa de segurança Guardio Labs, a cadeia de vulnerabilidades permitia que uma página controlada por um invasor enviasse comandos à extensão do Acrobat e explorasse sua integração com o WhatsApp Web. Com isso, o atacante poderia extrair informações exibidas na interface do mensageiro, incluindo:

  • lista de conversas;
  • conteúdo das mensagens carregadas na tela;
  • nomes dos contatos;
  • nome do perfil do usuário.

A técnica não quebrava a criptografia de ponta a ponta do WhatsApp nem acessava mensagens que ainda não haviam sido carregadas na interface do navegador. O ataque dependia apenas de que o usuário estivesse utilizando o WhatsApp Web e tivesse a extensão vulnerável instalada.

O detalhe mais incomum do caso é que a vulnerabilidade não estava no WhatsApp, mas na integração criada pela Adobe para abrir e editar PDFs compartilhados pelo mensageiro. Esse recurso utiliza um componente interno chamado Hermes, que acabou servindo como ponte para manipular a página do WhatsApp Web quando explorado pela cadeia de falhas descoberta pelos pesquisadores.

Os pesquisadores também demonstraram, em laboratório, um cenário em que seria possível substituir o QR Code usado para vincular dispositivos ao WhatsApp. Nesse caso, porém, a vítima ainda precisaria escanear o código adulterado, o que torna esse ataque menos prático do que a extração silenciosa das conversas exibidas na tela.

A Guardio informou que encontrou a vulnerabilidade poucas horas após uma atualização da extensão da Adobe e notificou imediatamente a empresa. A correção foi disponibilizada em cerca de dois dias, e os pesquisadores afirmam não ter observado evidências de exploração da falha antes da distribuição do patch.

Para quem utiliza a extensão Adobe Acrobat no Chrome, a recomendação é verificar se ela foi atualizada automaticamente para a versão corrigida. Como as extensões do Chrome costumam receber atualizações em segundo plano, a maioria dos usuários já deve estar protegida.

Leia mais

Economia
CMN aprova crédito de R$ 10 bilhões para inovação no agronegócio
Tecnologia
Adolescente abandona processo contra a Meta nos EUA e empresa evita novo julgamento sobre vício em redes sociais
Variedades
Somente três estados têm plano vigente contra o trabalho infantil
Variedades
CNH tem novas regras de validade confirmadas: saiba se o seu documento será afetado
Sorocaba
Prefeitura publica selecionados do edital “Rede Municipal de Pontos de Cultura de Sorocaba” da Lei Aldir Blanc
Economia
EUA impõem nova tarifa de 12,5% a produtos brasileiros

Mais lidas hoje