
Acrobat Chrome 延伸套件漏洞已修補:WhatsApp Web 用戶要即查版本
惡意網頁曾可抽走已載入對話,更新至 26.5.2.3 或以上可避開今次漏洞
漏洞已修補,毋須急住登出 WhatsApp
iThome 報道,Guardio Labs 發現 Adobe Acrobat 嘅 Chrome 延伸套件有一組漏洞,可以俾攻擊者借用套件本身嘅權限,伸手入 WhatsApp Web 頁面抽走資料。漏洞名叫 HermeticReader,編號係 CVE-2026-48294,Adobe 已經推出修補版本,Guardio 亦話,暫時冇跡象顯示漏洞已經俾人實際利用。換句話講,呢單值得即刻檢查更新,但未去到要恐慌、刪帳戶或者重設 WhatsApp 嘅程度。
要開過惡意網頁,唔算真正零點擊
攻擊成立有幾個條件:Chrome 裝咗有漏洞嘅 Acrobat 延伸套件,用戶仲要打開攻擊者控制、或者已俾人入侵嘅網頁。之後個網頁先可以喚醒套件內負責 WhatsApp 整合嘅 Hermes 功能,再開啟 WhatsApp Web,利用延伸套件較高嘅瀏覽器權限操控頁面。部分報道叫佢做「零點擊」攻擊,但呢個講法容易令人以為乜都唔使做;實際上受害者至少要入過問題網頁,只係入去之後毋須再撳按鈕、掃 QR code 或輸入密碼。
WhatsApp 加密冇失守,外洩範圍亦有上限
HermeticReader 冇破解 WhatsApp 端對端加密,亦冇攞走帳戶密碼、session cookie 或完整聊天資料庫。Guardio 示範抽到嘅係 WhatsApp Web 當時已載入同顯示嘅文字,包括對話列表、聯絡人名稱、訊息預覽、個人檔案名稱,同畫面開緊嗰段對話。未載入嘅舊訊息唔會憑空流出。不過,工作對話、地址、一次性驗證碼或者私人資料一樣可能出現喺畫面,所以實際後果仍然可以好嚴重。
受影響版本點樣理解
Guardio 嘅時間線顯示,帶有問題 WhatsApp 整合程式碼嘅 26.5.2.1 喺 6 月 3 日推出,Adobe 隨後用 26.5.2.3 修補;其他報道對 26.5.2.2 有冇計入受影響範圍寫得唔一致。最穩陣嘅做法係將 26.5.2.1 同 26.5.2.2 都當成有風險版本,直接升到 26.5.2.3 或以上。呢個問題只涉及瀏覽器延伸套件,Acrobat 或 Acrobat Reader 桌面軟件本身唔屬於呢次漏洞範圍。
一分鐘檢查同更新
喺 Chrome 地址列輸入 chrome://extensions,搵到「Adobe Acrobat: PDF edit, convert, sign tools」,撳「詳細資料」就可以睇版本。低過 26.5.2.3 就開啟右上角「開發人員模式」,再撳頁面頂部嘅「更新」;公司電腦如果由 IT 統一管理,見到版本停咗喺舊版就要搵管理員處理。Chrome Web Store 喺 2026 年 7 月 23 日顯示最新版本係 26.7.2.0、約有 3.14 億用戶,已經遠高過安全門檻;平時完全唔用呢個套件,停用或移除亦可以減少瀏覽器長期持有嘅權限。
延伸套件權限亦要定期檢查
今次漏洞由新功能推出到 Guardio 發現只係相隔幾個鐘,Adobe亦喺同一個週末內完成修補,暴露時間算短。件事同時提醒大家,瀏覽器延伸套件唔只係工具列上一粒掣:當佢獲准接觸多個網站,再加入 WhatsApp、Google Drive 呢類整合,任何權限檢查甩漏都可能牽連另一個已登入服務。公司 IT 除咗更新 Chrome,亦值得定期清走冇人再用、但仍然可以讀取網頁內容嘅套件。
參考來源
- iThome — Adobe Acrobat瀏覽器延伸套件存在漏洞,用戶WhatsApp資料恐遭竊 — original report
- HermeticReader — Guardio Labs — 發現漏洞嘅研究團隊原文,詳細列出攻擊條件、技術鏈、可抽取資料同披露時間線。
- Adobe Security Acknowledgments — Adobe 官方確認 Shaked Biner 提交 CVE-2026-48294。
- CVE-2026-48294 — 漏洞官方編號紀錄。
- Adobe Acrobat — Chrome Web Store — 核對現行延伸套件版本、更新日期同用戶數。
- Adobe Chrome extension flaw let sites access private WhatsApp chats — 補充修補版本、未見實際利用跡象,同澄清只會外洩已載入內容。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







