Acrobat Chrome 延伸套件漏洞已修補:WhatsApp Web 用戶要即查版本
Tech News

Acrobat Chrome 延伸套件漏洞已修補:WhatsApp Web 用戶要即查版本

圖片:via iThome — https://www.ithome.com.tw/news/177571
TechLab 編輯部(譯)·

惡意網頁曾可抽走已載入對話,更新至 26.5.2.3 或以上可避開今次漏洞

漏洞已修補,毋須急住登出 WhatsApp

iThome 報道,Guardio Labs 發現 Adobe Acrobat 嘅 Chrome 延伸套件有一組漏洞,可以俾攻擊者借用套件本身嘅權限,伸手入 WhatsApp Web 頁面抽走資料。漏洞名叫 HermeticReader,編號係 CVE-2026-48294,Adobe 已經推出修補版本,Guardio 亦話,暫時冇跡象顯示漏洞已經俾人實際利用。換句話講,呢單值得即刻檢查更新,但未去到要恐慌、刪帳戶或者重設 WhatsApp 嘅程度。

要開過惡意網頁,唔算真正零點擊

攻擊成立有幾個條件:Chrome 裝咗有漏洞嘅 Acrobat 延伸套件,用戶仲要打開攻擊者控制、或者已俾人入侵嘅網頁。之後個網頁先可以喚醒套件內負責 WhatsApp 整合嘅 Hermes 功能,再開啟 WhatsApp Web,利用延伸套件較高嘅瀏覽器權限操控頁面。部分報道叫佢做「零點擊」攻擊,但呢個講法容易令人以為乜都唔使做;實際上受害者至少要入過問題網頁,只係入去之後毋須再撳按鈕、掃 QR code 或輸入密碼。

WhatsApp 加密冇失守,外洩範圍亦有上限

HermeticReader 冇破解 WhatsApp 端對端加密,亦冇攞走帳戶密碼、session cookie 或完整聊天資料庫。Guardio 示範抽到嘅係 WhatsApp Web 當時已載入同顯示嘅文字,包括對話列表、聯絡人名稱、訊息預覽、個人檔案名稱,同畫面開緊嗰段對話。未載入嘅舊訊息唔會憑空流出。不過,工作對話、地址、一次性驗證碼或者私人資料一樣可能出現喺畫面,所以實際後果仍然可以好嚴重。

受影響版本點樣理解

Guardio 嘅時間線顯示,帶有問題 WhatsApp 整合程式碼嘅 26.5.2.1 喺 6 月 3 日推出,Adobe 隨後用 26.5.2.3 修補;其他報道對 26.5.2.2 有冇計入受影響範圍寫得唔一致。最穩陣嘅做法係將 26.5.2.1 同 26.5.2.2 都當成有風險版本,直接升到 26.5.2.3 或以上。呢個問題只涉及瀏覽器延伸套件,Acrobat 或 Acrobat Reader 桌面軟件本身唔屬於呢次漏洞範圍。

一分鐘檢查同更新

喺 Chrome 地址列輸入 chrome://extensions,搵到「Adobe Acrobat: PDF edit, convert, sign tools」,撳「詳細資料」就可以睇版本。低過 26.5.2.3 就開啟右上角「開發人員模式」,再撳頁面頂部嘅「更新」;公司電腦如果由 IT 統一管理,見到版本停咗喺舊版就要搵管理員處理。Chrome Web Store 喺 2026 年 7 月 23 日顯示最新版本係 26.7.2.0、約有 3.14 億用戶,已經遠高過安全門檻;平時完全唔用呢個套件,停用或移除亦可以減少瀏覽器長期持有嘅權限。

延伸套件權限亦要定期檢查

今次漏洞由新功能推出到 Guardio 發現只係相隔幾個鐘,Adobe亦喺同一個週末內完成修補,暴露時間算短。件事同時提醒大家,瀏覽器延伸套件唔只係工具列上一粒掣:當佢獲准接觸多個網站,再加入 WhatsApp、Google Drive 呢類整合,任何權限檢查甩漏都可能牽連另一個已登入服務。公司 IT 除咗更新 Chrome,亦值得定期清走冇人再用、但仍然可以讀取網頁內容嘅套件。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook