Adobe Acrobat: uma extensão do navegador abre o WhatsApp Web a sites maliciosos

Cibersegurança Jul 23, 2026Adicionar aos favoritos

Adobe Acrobat: uma extensão do navegador abre o WhatsApp Web a sites maliciosos
Ilustração : Momiji Shirogane

Uma vulnerabilidade na extensão do navegador Adobe Acrobat permite que sites maliciosos leiam os dados do WhatsApp Web da vítima — um contorno clássico da Same-Origin Policy por meio de uma extensão privilegiada.

Fatos

Uma cadeia de vulnerabilidades agora corrigida na extensão Adobe Acrobat para Chrome — que tem mais de 314 milhões de usuários — permitia que um site malicioso acessado pela vítima acessasse silenciosamente os dados do WhatsApp Web: lista de contatos, conversas em andamento, potencialmente histórico de mensagens.

A falha foi batizada de HermeticReader pelos pesquisadores da Guardio Labs, que a divulgaram após a correção.

O ataque explora o fato de que uma extensão de navegador, especialmente uma com permissões amplas (<all_urls> ou similar), pode ler e gravar no DOM de qualquer aba. Uma falha lógica no código da extensão permitia que uma página de terceiros injetasse contexto que a extensão executava com seus próprios privilégios — contornando a Same-Origin Policy (SOP), a regra fundamental que impede que evil.com leia os cookies de whatsapp.com.

Quem é afetado

  • Usuários que instalaram a extensão Adobe Acrobat no Chrome E usam o WhatsApp Web no mesmo perfil do navegador.
  • A extensão é oferecida durante a instalação do Acrobat Reader no Windows/macOS — muitos a têm sem saber.
  • O escopo não se limita ao WhatsApp: o mesmo vetor (extensão excessivamente permissiva) pode, em princípio, atingir qualquer serviço web onde a vítima esteja conectada.

O que fazer agora

O que fazer agora

1. Verifique se a extensão Adobe Acrobat está atualizada em chrome://extensions — a versão corrigida já foi distribuída. 2. Se você não usa a integração do Acrobat no navegador: desinstale-a (ela serve apenas para abrir PDFs no Acrobat Reader em vez do visualizador integrado). 3. Audite a lista de suas extensões: cada extensão com 'Ler e alterar todos os seus dados em todos os sites' é um ponto potencial de contorno da SOP.

Análise

Esse tipo de incidente ilustra um problema recorrente: as extensões de navegador são um elo fraco da segurança na web. Elas têm privilégios que nenhum código de página poderia obter (acesso a todas as abas, cookies, cabeçalhos), mas são mantidas com recursos muito inferiores aos alocados para os próprios navegadores ou sites-alvo.

A ironia do cenário: a Same-Origin Policy protege o WhatsApp Web contra todas as tentativas de roubo vindas de outras origens web. Mas ela não protege o WhatsApp Web contra uma extensão instalada pelo usuário com permissões amplas — e é essa confiança implícita que é traída aqui.

O fato de a extensão afetar 314 milhões de usuários dá a dimensão do risco: cada falha nesse perímetro equivale, em potencial, a uma comprometimento massivo e silencioso. A Adobe lançou o patch — é o comportamento esperado, mas a questão de fundo permanece: quantas outras extensões amplamente usadas carregam bugs equivalentes ainda não descobertos?

Para o usuário, a regra é simples e dolorosa: instalar uma extensão = aumentar a superfície de ataque de todos os serviços web que você usa. O modo "restrito" do Chrome (Manifest V3, permissões mais granulares) reduz um pouco o risco, mas não o elimina — um bug em uma extensão com permissões concedidas continua sendo um bug com permissões concedidas.

Para os desenvolvedores de extensões: tratar cada postMessage, cada evento DOM, cada inserção HTML vinda de uma página de terceiros como uma entrada hostil. É a mesma higiene de um serviço web exposto na internet.

Para lembrar

  • HermeticReader (Guardio Labs): cadeia de vulnerabilidades na extensão Chrome Adobe Acrobat (314M usuários) → leitura silenciosa do WhatsApp Web. Já corrigida.
  • Verifique se sua extensão está atualizada; desinstale-a se não for necessária.
  • Lembrete sistêmico: cada extensão com permissões amplas é um potencial contorno da SOP.
Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Este artigo foi-lhe útil?

18 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações