Кибербезопасность Jul 23, 2026В закладки

Уязвимость в расширении браузера Adobe Acrobat позволяет вредоносным сайтам считывать данные WhatsApp Web жертвы — классический обход Same-Origin Policy через привилегированное расширение.
Цепочка исправленных уязвимостей в расширении Adobe Acrobat для Chrome — которым пользуются более 314 миллионов пользователей — позволяла вредоносному веб-сайту, посещённому жертвой, получать доступ к данным WhatsApp Web в фоновом режиме: списку контактов, текущим беседам, потенциально — истории сообщений.
Уязвимость была названа HermeticReader исследователями из Guardio Labs, которые раскрыли её после исправления.
Атака использует тот факт, что расширение браузера, особенно с широкими разрешениями (<all_urls> или аналогичными), может читать и изменять DOM любой вкладки. Логическая ошибка в коде расширения позволяла сторонней странице внедрять контекст, который расширение выполняло со своими привилегиями — обходя политику одного источника (SOP), основное правило, запрещающее evil.com читать cookies whatsapp.com.
1. Проверьте, что расширение Adobe Acrobat обновлено через chrome://extensions — исправленная версия уже выпущена. 2. Если вы не используете интеграцию Acrobat в браузере: удалите его (оно нужно только для открытия PDF в Acrobat Reader вместо встроенного просмотрщика). 3. Проведите аудит списка ваших расширений: каждое расширение с разрешением 'Читать и изменять данные на всех сайтах' — потенциальная точка обхода SOP.
Этот инцидент иллюстрирует повторяющуюся проблему: расширения браузера — слабое звено в веб-безопасности. Они обладают привилегиями, которые не может получить ни один код страницы (доступ ко всем вкладкам, cookies, заголовкам), но поддерживаются с куда меньшими ресурсами, чем сами браузеры или целевые сайты.
Ирония ситуации: политика одного источника защищает WhatsApp Web от любых попыток кражи данных с других веб-сайтов. Но она не защищает WhatsApp Web от расширения, установленного пользователем с широкими разрешениями — и именно это неявное доверие здесь подрывается.
Тот факт, что расширение охватывает 314 миллионов пользователей, демонстрирует масштаб риска: каждая уязвимость в этой области потенциально равносильна массовой скрытой компрометации. Adobe выпустила исправление — это ожидаемо, но остаётся главный вопрос: сколько других широко распространённых расширений содержат аналогичные, ещё не обнаруженные ошибки?
Для пользователя правило простое и неприятное: установка расширения = расширение поверхности атаки для всех веб-сервисов, которые вы используете. Режим «строгого» режима Chrome (Manifest V3, более детализированные разрешения) снижает риск, но не устраняет его — ошибка в расширении с предоставленными разрешениями остаётся ошибкой с предоставленными разрешениями.
Для разработчиков расширений: относитесь к каждому postMessage, каждому событию DOM, каждой вставке HTML со сторонней страницы как к потенциально враждебному вводу. Это такая же гигиена, как для веб-сервиса, exposed в интернете.
Кратко
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.