
Acrobat extension 漏洞可讀 WhatsApp Web:受影響組合同更新方法
漏洞已經修補,風險集中喺仍有登入狀態嘅電腦瀏覽器
Adobe Acrobat 個瀏覽器 extension 爆出 CVE-2026-48294 漏洞,惡意網站有機會借用 extension 嘅權限,伸手入 WhatsApp Web 攞資料。Adobe 已經推出修補版,研究團隊亦話暫時冇見到活躍攻擊證據,所以唔使當成全面爆發;不過用公司電腦長開 WhatsApp Web 嗰批人,值得即刻花一分鐘核對版本。
邊個組合先有風險
受影響嘅核心係 Adobe Acrobat PDF Chrome extension 26.5.2.2 或之前版本。攻擊者仲要引到用家撳入由佢控制,或者已經俾人入侵嘅網頁,而同一個瀏覽器內保留住 WhatsApp Web 登入狀態。漏洞利用唔使 Adobe 帳戶、唔使偷密碼,亦唔使預先裝另一套惡意軟件;研究示範甚至可以自行開啟 WhatsApp Web 分頁,再利用 extension 操控頁面。
所以,淨係喺電腦裝咗桌面版 Acrobat、只用手機版 WhatsApp,或者瀏覽器根本冇 Adobe Acrobat extension,都唔屬於今次描述嘅組合。CVE 紀錄點名 Chrome extension;至於 Edge,佢同樣支援 Adobe Acrobat extension,又建基於 Chromium,裝咗嘅話最好照樣核對版本,唔好將桌面 Acrobat 嘅版本號當成 extension 版本。

圖片:Guardio Labs
攻擊者實際睇到幾多
Guardio 將呢條攻擊鏈叫做 HermeticReader。研究人員發現,extension 接收內部訊息時把關唔夠嚴,普通網站可以扮成可信訊息,開啟原本處理 Acrobat 同 WhatsApp Web 整合功能嘅引擎。跟住 extension 可以操作 WhatsApp Web 畫面,將當刻頁面載入咗嘅文字送去攻擊者嘅 server。
流出去嘅內容可以包括對話清單、聯絡人名稱、訊息預覽、個人檔案名稱,同已開啟對話內可見嘅文字。呢個界線幾重要:研究人員嘅示範未有直接讀取未載入嘅舊訊息、WhatsApp 原始資料庫同 session cookie。 iThome 報道概括為 WhatsApp 帳號內容可能遭竊;Guardio 公開嘅技術細節就顯示,主要目標係瀏覽器已解密同顯示出嚟嘅頁面內容。
研究亦示範咗另一種攻擊方法,就係換走連結裝置用嘅 QR code,不過受害人要親手掃描假 QR code,門檻高好多。將「可讀頁面資料」直接講成「無聲接管整個帳戶」會誇大咗;真正危險嘅地方係日常瀏覽一個惡意網站,已足以令私人對話離開原有分頁。
WhatsApp 加密冇失效
WhatsApp 端對端加密本身冇俾人破解。訊息由傳送者去到接收裝置期間,加密仍然照常運作;WhatsApp Web 作為已連結裝置,收到訊息後始終要解密,再將文字畫喺畫面。今次漏洞就喺呢個終點下手,借瀏覽器 extension 嘅較高權限操控已解密內容,概念上近似有人企喺解鎖咗嘅螢幕前抄走文字。
呢件事提醒咗另一個容易忽略嘅位:瀏覽器 extension 唔只係工具列上一粒掣。部分 extension 可以讀取網站內容、管理分頁同埋喺背景執行程式,權限相當深入。網站本身嘅加密做得再好,extension 層一旦錯信外來指令,已顯示喺終端裝置上嘅資料一樣可以流走。
Chrome、Edge 點樣核對
Chrome 用家可以喺網址列輸入 chrome://extensions,搵到 Adobe Acrobat 後開啟「詳細資料」;想直接睇清版本同手動觸發更新,可以開右上角「開發人員模式」,再按「更新」。Edge 就輸入 edge://extensions,同樣搵 Adobe Acrobat、查看詳細資料同版本;公司管理嘅電腦如果冇更新掣,就交俾 IT 管理員處理。
修補底線係 26.5.2.3,版本高過呢個數亦可以。 截至 2026 年 7 月 23 日,Chrome Web Store 顯示官方 extension 已去到 26.7.2.0。正常情況 extension 會自動更新,但電腦長期休眠、公司鎖定版本或者瀏覽器好耐冇重開,都可能拖慢派送;版本仍然過舊嘅話,先停用 extension,再更新或重新安裝會比較穩陣。
Guardio 話佢哋喺相關功能推出後數小時內發現問題,Adobe 亦喺同一個周末完成修補。暫時睇,呢次係及早截住嘅高風險漏洞;辦公室 IT 下一步要做嘅係盤點受管電腦上嘅 extension 版本,同時清走平時根本冇人用、權限又太闊嘅瀏覽器 extension。
參考來源
- iThome — 【資安日報】7月23日,Oracle修補超過一千個資安漏洞,數量創下新紀錄 — original report
- Guardio Labs:HermeticReader 技術研究 — 漏洞發現團隊嘅第一手研究,交代攻擊前提、技術鏈同實際可取得嘅資料範圍。
- Adobe Security Acknowledgments — Adobe 官方確認 CVE-2026-48294 同研究人員通報紀錄。
- CVE-2026-48294 官方紀錄 — 確認受影響產品、26.5.2.2 或之前版本、攻擊條件同 CVSS 7.4 評分。
- Adobe Acrobat — Chrome Web Store — 核對官方 extension 身份、現行版本同最近更新日期。
- Google Chrome:安裝及管理 extensions — Google 官方管理、停用同移除 Chrome extension 指引。
- Adobe:喺 Microsoft Edge 啟用 Acrobat extension — Adobe 官方 Edge extension 管理路徑同設定說明。
- BleepingComputer:Adobe extension 漏洞修補資料 — 補充修補版編號、Adobe 回應速度,同研究人員未見活躍利用跡象嘅說法。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







