Falha na extensão do Google Chrome podia permitir acesso a conversas renderizadas no WhatsApp Web.
Pesquisadores da Guardio descreveram uma cadeia de falhas na extensão Adobe Acrobat para Google Chrome, registrada como CVE-2026-48294 e batizada de HermeticReader. Segundo o relato, um site controlado por criminosos poderia acionar recursos internos da extensão e acessar dados exibidos no WhatsApp Web, serviço operado pela Meta. O ataque dispensava senha: bastava a vítima usar a extensão e cair na página maliciosa.
Uma vulnerabilidade na extensão Adobe Acrobat para Google Chrome podia ser usada para acessar conversas e dados já exibidos no WhatsApp Web, serviço mantido pela Meta. A cadeia de falhas foi identificada como CVE-2026-48294 e recebeu o nome HermeticReader pelos pesquisadores da Guardio.
O ponto mais sensível está no cenário de exploração. O invasor não precisava descobrir a senha da conta do WhatsApp: a condição principal era convencer a vítima, que já tinha a extensão instalada, a abrir uma página sob controle do atacante.
A extensão Adobe Acrobat trazia uma integração com o WhatsApp Web. Essa integração se apoia em um componente chamado Hermes, descrito como um motor intermediário entre a extensão e o WhatsApp Web. Em condições normais, ele permanecia inativo até que uma configuração interna fosse ativada.
O problema, segundo o relato, é que qualquer site conseguia se passar por uma comunicação interna da extensão. A partir daí, a página maliciosa ativava a integração com o WhatsApp Web e direcionava operações privilegiadas para a aba correta do Google Chrome, valendo-se de um identificador de aba previsível.
Na prática, isso permitia enviar comandos para a aba do WhatsApp Web e alcançar o conteúdo já renderizado na tela, como conversas e dados visíveis na sessão aberta. Nenhuma janela extra de permissão aparecia para o usuário.
Esse tipo de falha é difícil de notar, porque o ataque descrito não usava tela falsa de login nem pedia autorização clara no momento da exploração. Ainda assim, alguns pontos merecem atenção:
Como a exploração dependia da combinação entre extensão instalada, WhatsApp Web aberto e visita a um site do atacante, a defesa começa por encolher essa superfície de exposição.
O material disponível trata especificamente do conteúdo renderizado no WhatsApp Web, ou seja, a versão usada dentro do navegador.
Não. Segundo a descrição, a exploração não exigia autenticação adicional. O atacante só precisava levar a vítima a uma página sob seu controle enquanto a extensão Adobe Acrobat estivesse em uso.
A cadeia de falhas foi rastreada como CVE-2026-48294 e batizada de HermeticReader pelos pesquisadores da Guardio.
Extensões de navegador também fazem parte do risco corporativo. A LC SEC ajuda sua empresa a mapear exposição, revisar controles e reduzir as chances de vazamento de dados nas ferramentas usadas no dia a dia.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io