Investigadores de Guardio Labs descubrieron una vulnerabilidad en la extensión de Adobe Acrobat para Chrome que permite a sitios maliciosos leer los chats de WhatsApp Web sin autenticación. El fallo, registrado como CVE-2026-48294 y bautizado HermeticReader, afecta a más de 314 millones de usuarios y fue parcheado la semana pasada en la versión 26.7.2.0 de la extensión.
El ataque no requiere malware ni robo de credenciales: basta con que la víctima tenga la extensión vulnerable instalada, WhatsApp Web abierto en otra pestaña y visite una página controlada por el atacante. Esto pone en riesgo la privacidad de las conversaciones, incluidos mensajes, contactos y posibles códigos de verificación.
Por qué importa
La vulnerabilidad explota tres fallos encadenados que permiten escribir en el almacenamiento interno de la extensión desde cualquier página web. El atacante activa el motor Hermes (la integración de WhatsApp dentro de la extensión) y lo redirige hacia una pestaña de WhatsApp Web con un ID predecible.
- El primer fallo permite que cualquier sitio incluya un recurso HTML interno de la extensión como iframe.
- El segundo procesa comandos desde ese iframe hacia el service worker de la extensión, sin validar el origen.
- El tercero usa el motor Hermes para manipular el DOM de WhatsApp Web, extrayendo todo el contenido visible.
El estado de las cosas
Adobe ya lanzó una actualización (versión 26.7.2.0) que corrige CVE-2026-48294. Los usuarios de la extensión deben actualizarla manualmente desde la Chrome Web Store o activar las actualizaciones automáticas. Guardio Labs informó a Adobe antes de hacer público el hallazgo, y no hay evidencia de explotación activa.
Entre líneas
La simplicidad del ataque es llamativa: no requiere ingeniería social compleja ni vulnerabilidades del navegador. El punto débil está en la confianza excesiva que la extensión otorga a sus propios componentes internos, permitiendo que cualquier página externa los active. Esto muestra cómo las integraciones entre extensiones y servicios web pueden crear vectores de ataque inesperados, incluso cuando el navegador aplica políticas de mismo origen.