网络安全 Jul 23, 2026加入收藏

Adobe Acrobat 浏览器扩展中的漏洞允许恶意网站读取受害者的 WhatsApp Web 数据——通过特权扩展绕过经典的同源策略。
Chrome 浏览器 Adobe Acrobat 扩展程序 中的一系列 已修复 漏洞——该扩展拥有 超过 3.14 亿用户——允许恶意网站在受害者访问时 静默访问 WhatsApp Web 的数据:联系人列表、当前对话,甚至可能包括消息历史记录。
该漏洞被 Guardio Labs 的研究人员命名为 HermeticReader,并在修复后披露。
此次攻击利用了浏览器扩展程序的特性,尤其是那些拥有广泛权限(<all_urls> 或类似权限)的扩展,可以读取和写入任何标签页的 DOM。扩展程序代码中的逻辑漏洞允许第三方页面注入上下文,使扩展程序以其自身权限执行这些代码——绕过了 同源策略(SOP),即阻止 evil.com 读取 whatsapp.com 的 cookies 的基本规则。
1. 通过 chrome://extensions 检查 Adobe Acrobat 扩展程序是否已更新——修复版本已发布。2. 如果您不使用浏览器中的 Acrobat 集成功能:请卸载它(它仅用于在 Acrobat Reader 中打开 PDF,而非内置查看器)。3. 审核您的扩展程序列表:任何拥有“读取并更改您在所有网站上的数据”权限的扩展,都是潜在的 SOP 绕过点。
此类事件凸显了一个反复出现的问题:浏览器扩展程序是网络安全的薄弱环节。它们拥有普通网页代码无法获得的权限(访问所有标签页、cookies、请求头),但其维护资源远低于浏览器本身或目标网站。
讽刺的是:同源策略保护了 WhatsApp Web,使其免受来自其他网站的数据窃取。但它无法阻止安装了权限过大的扩展程序的 WhatsApp Web——正是这种隐含的信任被滥用了。
该扩展影响 3.14 亿用户,凸显了风险规模:此类漏洞一旦被利用,潜在影响相当于大规模静默泄露。Adobe 已推送修复程序——这是预期行为,但根本问题依然存在:还有多少其他广泛部署的扩展隐藏着未被发现的类似漏洞?
对用户而言,规则简单却无奈:安装扩展程序 = 扩大所有您使用的网络服务的攻击面。Chrome 的“严格”模式(Manifest V3,权限更细粒度)能降低部分风险,但无法完全消除——权限已授予的扩展漏洞依然是权限已授予的漏洞。
对扩展程序开发者而言:将每个 postMessage、每个 DOM 事件、每个来自第三方页面的 HTML 插入视为恶意输入。这与面向互联网的网络服务应采用的安全卫生标准一致。
关键要点
本文由人工智能撰写,并经人工编辑审核。