باگ افزونهٔ Adobe Acrobat و لو رفتن چتهای WhatsApp
خلاصهٔ کاملتر
یکی از پرنصبترین افزونههای Chrome، یعنی افزونهٔ Adobe Acrobat با حدود ۳۲۹ میلیون نصب، آسیبپذیریای داشته که میشد باهاش چتها و فهرست مخاطبان WhatsApp کاربر رو بیسر و صدا برداشت. به گفتهٔ شرکت امنیت وب و مرورگر Guardio که این باگ رو پیدا و به Adobe گزارش کرده، مهاجم فقط لازم بوده قربانی رو به یک صفحهٔ وب بهظاهر بیخطر بکشونه.
نکتهٔ مهم اینه که این حمله — که Guardio اسمش رو HermeticReader گذاشته — هیچ ربطی به باگی تو خود WhatsApp نداشته. نه بدافزاری نصب میشده، نه اعتبارنامهای لو رفته و نه دسترسی به دستگاه قربانی لازم بوده؛ همهچیز از دل خود افزونه میگذشته.
ریشهٔ فنی ماجرا نبودِ بررسیهای امنیتی تو سیستم پیامرسانی داخلی افزونهست. وقتی قربانی سایت آلوده رو باز میکنه، یک فریم مخفی افزونه رو وادار میکنه فرمانهای تأییدنشده رو قبول کنه. مهاجم از این راه میتونه بیسر و صدا تو حافظهٔ محلی افزونه بنویسه و Hermes رو فعال کنه؛ موتور یکپارچهسازی خوابیدهای که خود Adobe ساخته. با روشن شدن این موتور، پل ارتباطی به WhatsApp Web برقرار میشه و چتهای خصوصی، مخاطبان و جزئیات حساب بهصورت متن ساده و نامرئی جمعآوری میشن.
Adobe خیلی زود بعد از اطلاع، تو خرداد باگ رو وصله کرده، شناسهٔ CVE-2026-48294 بهش داده و اون رو یک آسیبپذیری افشای داده بینمبدأ از خانوادهٔ UXSS توصیف کرده. Guardio هم ویدیویی از اجرای حمله منتشر کرده.
نکات کلیدی:
- افزونهٔ Adobe Acrobat برای Chrome با حدود ۳۲۹ میلیون نصب درگیر بوده
- فقط بازدید از یک صفحهٔ آلوده برای شروع حمله کافی بوده
- ریشه: نبود بررسی امنیتی تو پیامرسانی داخلی افزونه و فعال شدن موتور Hermes
- نتیجه: خوندن بیصدای چتها، مخاطبان و اطلاعات حساب از WhatsApp Web
- Adobe تو خرداد وصلهش کرده؛ شناسه: CVE-2026-48294




