網絡安全研究人員披露,全球知名科技巨頭Adobe Acrobat的Chrome瀏覽器擴充功能存在漏洞,攻擊者只需誘使用戶瀏覽惡意網頁,毋須任何點擊、下載或竊取密碼,即可靜默竊取用戶的WhatsApp Web聊天記錄、聯絡人及個人資料。
本文核心內容:
· 涉事機構:Adobe、安全研究公司Guardio Labs
· 漏洞名稱:HermeticReader,正式編號CVE-2026-48294
· CVSS評分:7.4分
· 影響範圍:全球約3.14億至3.29億個瀏覽器安裝的Adobe Acrobat PDF擴充功能,涵蓋26.5.2.2及以下所有版本
· 修復情況:Adobe已於26.5.2.3版本修復漏洞,並透過Chrome線上應用程式商店自動推送更新
Guardio Labs安全研究團隊發現這項漏洞,命名為「HermeticReader」,並歸類為一種通用型跨網站指令碼(universal cross-site scripting,UXSS)問題,可讓惡意網站繞過瀏覽器的同源政策,讀取受害者在另一個分頁中處於活躍狀態的工作階段資料。這項漏洞影響安裝於Chrome瀏覽器、版本號26.5.2.2及以下的所有Adobe Acrobat PDF擴充功能,全球安裝數量約介乎3.14億至3.29億。
攻擊如何運作?
報道指出,這項攻擊鏈始於已安裝該擴充功能的受害者瀏覽一個偽裝成普通網站的攻擊者控制頁面。整個攻擊過程分為數個靜默步驟:一個由該擴充功能自身「網頁可存取資源」載入的隱藏內嵌框架(iframe),會向擴充功能的背景服務工作程式傳送偽造訊息,而該背景程式並不會驗證訊息發送者的真實身份;攻擊者藉此可將任意資料寫入擴充功能的本地儲存空間,啟動一個隱藏的功能開關,觸發Adobe原本處於休眠狀態的WhatsApp Web整合引擎「Hermes」;惡意頁面隨後會在背景分頁悄悄開啟WhatsApp Web,並利用Chrome瀏覽器分頁編號的連續性規律,推算出該分頁的數字編號;攻擊者取得該編號後,即可直接向運行於WhatsApp分頁上的Hermes內容指令碼發送指令,操控頁面的文件物件模型(DOM)。
最後一步的手法完全毋須執行任何惡意指令碼。Guardio研究人員發現,遭入侵的引擎可在WhatsApp Web頁面中插入一個隱藏表單,再利用合法的DOM操作,將實際聊天內容物理性地搬移至該表單內。由於該表單的隱藏選項欄位並無「value」屬性,一旦提交表單,瀏覽器便會將頁面上呈現的全部文字內容——包括聊天清單、聯絡人姓名、訊息預覽及正在開啟的對話——直接傳送至攻擊者的伺服器。由於WhatsApp Web的內容安全政策並未限制表單提交(form-action)行為,瀏覽器因而未有阻止這項跨來源提交。
官方已發布升級修正版
Guardio把問題通報給Adobe後,該公司反應迅速,於一個週末內完成了漏洞確認、修復及更新發布,並推播了26.5.2.3修正版本。
相關修復已透過Chrome線上應用程式商店自動推播予用戶,但安全團隊仍建議廣大用戶自行核對並確認已升級至最新版本。這宗事件突顯瀏覽器擴充功能生態系統中日益上升的風險,訊息傳遞與權限驗證邏輯若存在缺陷,將帶來巨大的安全隱患。
來源:網絡安全新聞
圖片來源:Adobe Stock

