AI Security AI安全 23h ago Updated 2h ago 更新于 2小时前 46

Adobe Acrobat Extension Flaw Let Malicious Sites Read WhatsApp Web Data Adobe Acrobat扩展漏洞允许恶意网站读取WhatsApp Web数据

A critical UXSS vulnerability (CVE-2026-48294, CVSS 7.4) in the Adobe Acrobat Chrome extension allows cross-origin data disclosure. The flaw enables attackers to silently hijack WhatsApp Web sessions by injecting DOM elements and exploiting HTML form submission behaviors. Exploitation requires only user interaction with a malicious page, bypassing same-origin policies without needing malware installation or credential phishing. The attack leverages a dormant "Hermes engine" within the extension Adobe Acrobat Chrome扩展存在名为HermeticReader的UXSS漏洞(CVE-2026-48294),影响超3.14亿用户,可导致跨源数据泄露。 攻击者通过诱导用户访问恶意页面,利用扩展内的Hermes引擎注入POST表单,窃取WhatsApp Web的会话数据。 该漏洞无需安装恶意软件或窃取Cookie,仅需用户交互即可绕过同源策略,获取聊天列表、消息等敏感信息。 攻击利用了HTML规范中option元素提交文本内容的特性以及WhatsApp Web CSP缺乏form-action指令的缺陷。

65
Hot 热度
70
Quality 质量
60
Impact 影响力

Analysis 深度分析

TL;DR

  • A critical UXSS vulnerability (CVE-2026-48294, CVSS 7.4) in the Adobe Acrobat Chrome extension allows cross-origin data disclosure.
  • The flaw enables attackers to silently hijack WhatsApp Web sessions by injecting DOM elements and exploiting HTML form submission behaviors.
  • Exploitation requires only user interaction with a malicious page, bypassing same-origin policies without needing malware installation or credential phishing.
  • The attack leverages a dormant "Hermes engine" within the extension to manipulate background tabs and exfiltrate chat data via POST requests.

Why It Matters

This incident highlights the severe security risks posed by widely installed browser extensions, particularly when they possess broad permissions and complex internal architectures. For AI practitioners and developers, it underscores the necessity of rigorous input validation and strict content security policy enforcement in any system that interacts with web DOMs or handles sensitive user data across origins.

Technical Details

  • Vulnerability Type: Universal Cross-Site Scripting (UXSS) leading to cross-origin data disclosure.
  • Affected Component: Adobe Acrobat Chrome extension (ID: efaidnbmnnnibpcajpcglclefindmkaj), versions prior to and including 26.5.2.2.
  • Attack Vector: An attacker-controlled page loads an iframe from the extension resources, activating the "Hermes engine" via specific feature flags.
  • Data Exfiltration Mechanism: The engine injects a POST form into WhatsApp Web's DOM. By leveraging HTML specifications where an <option> element submits its text content if no value is defined, the entire rendered page text is submitted to an attacker-controlled endpoint.
  • Bypass Conditions: The attack succeeds because WhatsApp Web’s Content Security Policy lacks a form-action directive, allowing top-level form submissions to navigate to any origin.

Industry Insight

  • Extension Security Auditing: Organizations must treat third-party browser extensions as high-risk components, requiring regular audits for permission misuse and complex inter-extension communication patterns.
  • Defense in Depth: Relying solely on same-origin policies is insufficient; applications like WhatsApp Web should enforce strict form-action directives in CSPs to prevent unauthorized data exfiltration via form submissions.
  • Supply Chain Vigilance: The "plumbing" of large software ecosystems often contains overlooked vulnerabilities; continuous monitoring and patching of even minor extensions are critical given their massive install bases.

TL;DR

  • Adobe Acrobat Chrome扩展存在名为HermeticReader的UXSS漏洞(CVE-2026-48294),影响超3.14亿用户,可导致跨源数据泄露。
  • 攻击者通过诱导用户访问恶意页面,利用扩展内的Hermes引擎注入POST表单,窃取WhatsApp Web的会话数据。
  • 该漏洞无需安装恶意软件或窃取Cookie,仅需用户交互即可绕过同源策略,获取聊天列表、消息等敏感信息。
  • 攻击利用了HTML规范中option元素提交文本内容的特性以及WhatsApp Web CSP缺乏form-action指令的缺陷。

为什么值得看

这篇文章揭示了大型浏览器扩展中“管道级”安全漏洞如何被组合利用以突破主流应用的安全边界,对依赖第三方插件的企业和个人用户构成直接威胁。它强调了即使没有复杂的恶意软件安装,仅凭简单的Web交互也能导致严重的数据泄露,提醒开发者需重新审视扩展权限管理与内容安全策略。

技术解析

  • 漏洞机制:漏洞本质为通用跨站脚本(UXSS),允许恶意页面通过iframe调用扩展资源,激活扩展内部的Hermes引擎。该引擎原本用于处理WhatsApp集成,但在特定功能标志开启时,可被恶意操控。
  • 数据窃取路径:攻击者通过扩展引擎获取WhatsApp Web标签页ID,随后在WhatsApp DOM中注入一个隐藏的POST表单。利用HTML规范中<option>元素无value属性时会提交其文本内容的特性,将WhatsApp页面的渲染文本作为表单数据提交。
  • CSP缺陷利用:WhatsApp Web的内容安全策略(CSP)未包含form-action指令,根据规范,这允许顶级表单提交导航到任意源。因此,WhatsApp自身执行了导航操作,将DOM数据POST到攻击者控制的端点。
  • 前提条件:受害者必须已安装Adobe Acrobat扩展并处于受影响版本(<=26.5.2.2),且需点击恶意链接或访问被篡改的网页以触发漏洞。

行业启示

  • 扩展生态风险:拥有庞大用户基数的浏览器扩展若存在底层逻辑缺陷,可能成为攻击者的跳板,进而渗透到其他高价值应用(如WhatsApp、银行网站)。安全审计应覆盖扩展与主流Web应用的交互接口。
  • 防御纵深必要性:单一应用的安全配置(如WhatsApp的CSP缺失)可能被其他组件的漏洞放大。企业应推动供应商修复CSP配置,并建议用户定期审查和移除不必要的浏览器扩展。
  • “管道”安全重视度:行业往往关注显性的漏洞利用链,而忽视底层组件间的交互细节。开发者和安全团队需加强对“组合式威胁”的评估,防止多个微小缺陷叠加导致系统性崩溃。

Disclaimer: The above content is generated by AI and is for reference only. 免责声明:以上内容由 AI 生成,仅供参考。

Security 安全