Blog

Falha na extensao Adobe Acrobat expoe chats privados do WhatsApp Web

Escrito por Luiz Claudio | 22/07/2026 16:01:06
Vulnerabilidade

Adobe Acrobat expõe WhatsApp Web, saiba o impacto

Falha na extensão do Google Chrome podia permitir acesso a conversas renderizadas no WhatsApp Web.

Navegacao

O que aconteceu Como a falha funcionava Sinais de alerta Como se proteger Checklist pratico

Resumo rapido

Pesquisadores da Guardio descreveram uma cadeia de falhas na extensão Adobe Acrobat para Google Chrome, registrada como CVE-2026-48294 e batizada de HermeticReader. Segundo o relato, um site controlado por criminosos poderia acionar recursos internos da extensão e acessar dados exibidos no WhatsApp Web, serviço operado pela Meta. O ataque dispensava senha: bastava a vítima usar a extensão e cair na página maliciosa.

Neste artigo voce vai aprender:

  • O que é a falha CVE-2026-48294 na extensão Adobe Acrobat.
  • Por que o WhatsApp Web entrou no alcance do problema.
  • Como um site malicioso poderia explorar a situação.
  • Quais cuidados reduzem o risco para usuários e empresas.
  • Um checklist simples para revisar o uso de extensões no Google Chrome.

O que aconteceu

Uma vulnerabilidade na extensão Adobe Acrobat para Google Chrome podia ser usada para acessar conversas e dados já exibidos no WhatsApp Web, serviço mantido pela Meta. A cadeia de falhas foi identificada como CVE-2026-48294 e recebeu o nome HermeticReader pelos pesquisadores da Guardio.

O ponto mais sensível está no cenário de exploração. O invasor não precisava descobrir a senha da conta do WhatsApp: a condição principal era convencer a vítima, que já tinha a extensão instalada, a abrir uma página sob controle do atacante.

Como a falha funcionava

A extensão Adobe Acrobat trazia uma integração com o WhatsApp Web. Essa integração se apoia em um componente chamado Hermes, descrito como um motor intermediário entre a extensão e o WhatsApp Web. Em condições normais, ele permanecia inativo até que uma configuração interna fosse ativada.

O problema, segundo o relato, é que qualquer site conseguia se passar por uma comunicação interna da extensão. A partir daí, a página maliciosa ativava a integração com o WhatsApp Web e direcionava operações privilegiadas para a aba correta do Google Chrome, valendo-se de um identificador de aba previsível.

Na prática, isso permitia enviar comandos para a aba do WhatsApp Web e alcançar o conteúdo já renderizado na tela, como conversas e dados visíveis na sessão aberta. Nenhuma janela extra de permissão aparecia para o usuário.

Sinais de alerta

Esse tipo de falha é difícil de notar, porque o ataque descrito não usava tela falsa de login nem pedia autorização clara no momento da exploração. Ainda assim, alguns pontos merecem atenção:

  • uso da extensão Adobe Acrobat no Google Chrome junto com uma sessão ativa do WhatsApp Web;
  • abertura recente de páginas desconhecidas, links enviados por terceiros ou sites sem relação com a tarefa em andamento;
  • extensões com permissões amplas instaladas no navegador sem necessidade real;
  • uso do mesmo perfil do Google Chrome para trabalho, WhatsApp Web e navegação geral.

Como se proteger

Como a exploração dependia da combinação entre extensão instalada, WhatsApp Web aberto e visita a um site do atacante, a defesa começa por encolher essa superfície de exposição.

  • Remova ou desative extensões do Google Chrome que não sejam essenciais.
  • Use o WhatsApp Web em um perfil separado do navegador quando o serviço for para trabalho.
  • Evite abrir links desconhecidos com sessões sensíveis abertas, como o WhatsApp Web.
  • Revise periodicamente quais extensões estão instaladas e a que recursos elas têm acesso.
  • Em empresas, inclua extensões de navegador no inventário e nas regras de segurança do ambiente.

Checklist pratico

  1. Abra a lista de extensões do Google Chrome e confirme se a extensão Adobe Acrobat é realmente necessária.
  2. Se usar o WhatsApp Web para assuntos profissionais, separe esse uso em outro perfil do Google Chrome.
  3. Oriente a equipe a não abrir links desconhecidos com sessões corporativas ativas no navegador.

Perguntas frequentes

A falha afetava o aplicativo WhatsApp no celular?

O material disponível trata especificamente do conteúdo renderizado no WhatsApp Web, ou seja, a versão usada dentro do navegador.

Era preciso roubar a senha da vítima?

Não. Segundo a descrição, a exploração não exigia autenticação adicional. O atacante só precisava levar a vítima a uma página sob seu controle enquanto a extensão Adobe Acrobat estivesse em uso.

Qual é o nome técnico da vulnerabilidade?

A cadeia de falhas foi rastreada como CVE-2026-48294 e batizada de HermeticReader pelos pesquisadores da Guardio.

Proteja sua empresa com a LC SEC

Extensões de navegador também fazem parte do risco corporativo. A LC SEC ajuda sua empresa a mapear exposição, revisar controles e reduzir as chances de vazamento de dados nas ferramentas usadas no dia a dia.

Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io

Fontes:
https://www.bleepingcomputer.com/news/security/adobe-chrome-extension-flaw-let-sites-access-private-whatsapp-chats/