Специалисты Guardio Labs нашли дыру в расширении Adobe Acrobat для Chrome, которой пользуются больше 314 миллионов человек. Уязвимость получила имя HermeticReader и номер CVE-2026-48294, а по шкале CVSS ей присвоили оценку 7.4. Речь идёт о так называемой Universal Cross-Site Scripting уязвимости — классе атак, позволяющем читать данные одного сайта через контекст совершенно другого. В данном случае жертвой оказался WhatsApp Web.

Нашёл проблему исследователь Шакед Бинер, а отчётом поделились с изданием The Hacker News. Уязвимой оказалась вся линейка версий расширения вплоть до 26.5.2.2 включительно, идентификатор в магазине Chrome — efaidnbmnnnibpcajpcglclefindmkaj. На момент публикации Adobe уже выпустила патч, закрывающий брешь.
Самое неприятное в этой истории то, насколько мало усилий требовалось от атакующего. Не нужен вредоносный код на устройстве жертвы, не нужен фишинг паролей, не нужно даже воровать куки сессии. Бинер описывает схему почти буднично: «Схема почти оскорбительно обычная: страница под контролем злоумышленника, оформленная так, будто на неё попали через поисковую выдачу или маркетинговую рассылку». Пользователь, у которого уже установлено расширение Adobe Acrobat, просто открывает эту страницу — и всё.
Дальше срабатывает цепочка, которую сложно назвать иначе как техническим фокусом. «Страница будит дремлющий движок внутри расширения, и тот напрямую дотягивается до WhatsApp Web», — рассказывает Бинер. Если у жертвы в другой вкладке браузера открыт мессенджер, движок буквально через несколько секунд получает доступ к его содержимому: «список чатов, имена контактов, сообщения, имя профиля, текст любого открытого разговора — весь WhatsApp оказывается в руках атакующего».
Технически всё держится на двух особенностях, каждая из которых сама по себе выглядит невинно. Первая связана с поведением HTML-элемента option. Если у него нет атрибута value, при отправке формы браузер подставляет вместо значения весь текст, который в нём отрендерен. Исследователь объясняет это так: «переместите живое тело страницы внутрь этого элемента, и отправляемым значением станет весь отображаемый текст страницы целиком».
Вторая часть головоломки — политика безопасности контента WhatsApp Web. Она не содержит директивы form-action. Согласно спецификации, отсутствие этой директивы означает, что форма верхнего уровня может отправить данные на любой домен по выбору атакующего. Бинер формулирует суть проблемы прямо: «WhatsApp сам выполняет переход, отправляя POST-запросом собственный отрендеренный DOM на подконтрольный нам эндпоинт, а затем послушно отображает всё, что мы отправим в ответ».
То есть мессенджер, ничего не подозревая, сам пересылает своё содержимое на сервер злоумышленника, а после этого честно рисует у себя на экране то, что ему пришлют обратно. Пользователь при этом ничего не замечает — ни всплывающих окон, ни перенаправлений, ни предупреждений браузера.
В Guardio Labs обращают внимание не столько на конкретный баг, сколько на природу подобных уязвимостей в целом. В компании отмечают: «Индустрия тратит основное внимание на громкие классы эксплойтов, оставляя «сантехнику» без присмотра — в расчёте на то, что туда никто не станет всматриваться слишком пристально». И добавляют: «Угрозу создаёт именно сочетание мелких деталей. Проблемы на уровне сантехники складываются в обрушение целого здания, и чем больше база установок, тем дольше здание стоит, прежде чем кто-то проверит швы».
Случай с HermeticReader показывает, что серьёзная атака необязательно требует эксплуатации свежей уязвимости в ядре браузера или сложного вредоносного кода. Иногда достаточно комбинации двух особенностей веб-стандартов, каждая из которых по отдельности проходит любой аудит безопасности. А масштаб установленной базы расширения — свыше трёхсот миллионов пользователей — превращал локальную техническую тонкость в потенциально массовую проблему, пока Adobe не закрыла её патчем.

Изображение носит иллюстративный характер
Нашёл проблему исследователь Шакед Бинер, а отчётом поделились с изданием The Hacker News. Уязвимой оказалась вся линейка версий расширения вплоть до 26.5.2.2 включительно, идентификатор в магазине Chrome — efaidnbmnnnibpcajpcglclefindmkaj. На момент публикации Adobe уже выпустила патч, закрывающий брешь.
Самое неприятное в этой истории то, насколько мало усилий требовалось от атакующего. Не нужен вредоносный код на устройстве жертвы, не нужен фишинг паролей, не нужно даже воровать куки сессии. Бинер описывает схему почти буднично: «Схема почти оскорбительно обычная: страница под контролем злоумышленника, оформленная так, будто на неё попали через поисковую выдачу или маркетинговую рассылку». Пользователь, у которого уже установлено расширение Adobe Acrobat, просто открывает эту страницу — и всё.
Дальше срабатывает цепочка, которую сложно назвать иначе как техническим фокусом. «Страница будит дремлющий движок внутри расширения, и тот напрямую дотягивается до WhatsApp Web», — рассказывает Бинер. Если у жертвы в другой вкладке браузера открыт мессенджер, движок буквально через несколько секунд получает доступ к его содержимому: «список чатов, имена контактов, сообщения, имя профиля, текст любого открытого разговора — весь WhatsApp оказывается в руках атакующего».
Технически всё держится на двух особенностях, каждая из которых сама по себе выглядит невинно. Первая связана с поведением HTML-элемента option. Если у него нет атрибута value, при отправке формы браузер подставляет вместо значения весь текст, который в нём отрендерен. Исследователь объясняет это так: «переместите живое тело страницы внутрь этого элемента, и отправляемым значением станет весь отображаемый текст страницы целиком».
Вторая часть головоломки — политика безопасности контента WhatsApp Web. Она не содержит директивы form-action. Согласно спецификации, отсутствие этой директивы означает, что форма верхнего уровня может отправить данные на любой домен по выбору атакующего. Бинер формулирует суть проблемы прямо: «WhatsApp сам выполняет переход, отправляя POST-запросом собственный отрендеренный DOM на подконтрольный нам эндпоинт, а затем послушно отображает всё, что мы отправим в ответ».
То есть мессенджер, ничего не подозревая, сам пересылает своё содержимое на сервер злоумышленника, а после этого честно рисует у себя на экране то, что ему пришлют обратно. Пользователь при этом ничего не замечает — ни всплывающих окон, ни перенаправлений, ни предупреждений браузера.
В Guardio Labs обращают внимание не столько на конкретный баг, сколько на природу подобных уязвимостей в целом. В компании отмечают: «Индустрия тратит основное внимание на громкие классы эксплойтов, оставляя «сантехнику» без присмотра — в расчёте на то, что туда никто не станет всматриваться слишком пристально». И добавляют: «Угрозу создаёт именно сочетание мелких деталей. Проблемы на уровне сантехники складываются в обрушение целого здания, и чем больше база установок, тем дольше здание стоит, прежде чем кто-то проверит швы».
Случай с HermeticReader показывает, что серьёзная атака необязательно требует эксплуатации свежей уязвимости в ядре браузера или сложного вредоносного кода. Иногда достаточно комбинации двух особенностей веб-стандартов, каждая из которых по отдельности проходит любой аудит безопасности. А масштаб установленной базы расширения — свыше трёхсот миллионов пользователей — превращал локальную техническую тонкость в потенциально массовую проблему, пока Adobe не закрыла её патчем.