Acrobat extension 漏洞可讀 WhatsApp Web:受影響組合同更新方法
Tech News

Acrobat extension 漏洞可讀 WhatsApp Web:受影響組合同更新方法

圖片:via iThome — https://www.ithome.com.tw/news/177579
TechLab 編輯部(譯)·

漏洞已經修補,風險集中喺仍有登入狀態嘅電腦瀏覽器

Adobe Acrobat 個瀏覽器 extension 爆出 CVE-2026-48294 漏洞,惡意網站有機會借用 extension 嘅權限,伸手入 WhatsApp Web 攞資料。Adobe 已經推出修補版,研究團隊亦話暫時冇見到活躍攻擊證據,所以唔使當成全面爆發;不過用公司電腦長開 WhatsApp Web 嗰批人,值得即刻花一分鐘核對版本。

邊個組合先有風險

受影響嘅核心係 Adobe Acrobat PDF Chrome extension 26.5.2.2 或之前版本。攻擊者仲要引到用家撳入由佢控制,或者已經俾人入侵嘅網頁,而同一個瀏覽器內保留住 WhatsApp Web 登入狀態。漏洞利用唔使 Adobe 帳戶、唔使偷密碼,亦唔使預先裝另一套惡意軟件;研究示範甚至可以自行開啟 WhatsApp Web 分頁,再利用 extension 操控頁面。

所以,淨係喺電腦裝咗桌面版 Acrobat、只用手機版 WhatsApp,或者瀏覽器根本冇 Adobe Acrobat extension,都唔屬於今次描述嘅組合。CVE 紀錄點名 Chrome extension;至於 Edge,佢同樣支援 Adobe Acrobat extension,又建基於 Chromium,裝咗嘅話最好照樣核對版本,唔好將桌面 Acrobat 嘅版本號當成 extension 版本。

Guardio 圖解瀏覽器 extension 點樣經背景程序、訊息通道同 content script 取得網頁內容及瀏覽器權限

圖片:Guardio Labs

攻擊者實際睇到幾多

Guardio 將呢條攻擊鏈叫做 HermeticReader。研究人員發現,extension 接收內部訊息時把關唔夠嚴,普通網站可以扮成可信訊息,開啟原本處理 Acrobat 同 WhatsApp Web 整合功能嘅引擎。跟住 extension 可以操作 WhatsApp Web 畫面,將當刻頁面載入咗嘅文字送去攻擊者嘅 server。

流出去嘅內容可以包括對話清單、聯絡人名稱、訊息預覽、個人檔案名稱,同已開啟對話內可見嘅文字。呢個界線幾重要:研究人員嘅示範未有直接讀取未載入嘅舊訊息、WhatsApp 原始資料庫同 session cookie。 iThome 報道概括為 WhatsApp 帳號內容可能遭竊;Guardio 公開嘅技術細節就顯示,主要目標係瀏覽器已解密同顯示出嚟嘅頁面內容。

研究亦示範咗另一種攻擊方法,就係換走連結裝置用嘅 QR code,不過受害人要親手掃描假 QR code,門檻高好多。將「可讀頁面資料」直接講成「無聲接管整個帳戶」會誇大咗;真正危險嘅地方係日常瀏覽一個惡意網站,已足以令私人對話離開原有分頁。

WhatsApp 加密冇失效

WhatsApp 端對端加密本身冇俾人破解。訊息由傳送者去到接收裝置期間,加密仍然照常運作;WhatsApp Web 作為已連結裝置,收到訊息後始終要解密,再將文字畫喺畫面。今次漏洞就喺呢個終點下手,借瀏覽器 extension 嘅較高權限操控已解密內容,概念上近似有人企喺解鎖咗嘅螢幕前抄走文字。

呢件事提醒咗另一個容易忽略嘅位:瀏覽器 extension 唔只係工具列上一粒掣。部分 extension 可以讀取網站內容、管理分頁同埋喺背景執行程式,權限相當深入。網站本身嘅加密做得再好,extension 層一旦錯信外來指令,已顯示喺終端裝置上嘅資料一樣可以流走。

Chrome、Edge 點樣核對

Chrome 用家可以喺網址列輸入 chrome://extensions,搵到 Adobe Acrobat 後開啟「詳細資料」;想直接睇清版本同手動觸發更新,可以開右上角「開發人員模式」,再按「更新」。Edge 就輸入 edge://extensions,同樣搵 Adobe Acrobat、查看詳細資料同版本;公司管理嘅電腦如果冇更新掣,就交俾 IT 管理員處理。

修補底線係 26.5.2.3,版本高過呢個數亦可以。 截至 2026 年 7 月 23 日,Chrome Web Store 顯示官方 extension 已去到 26.7.2.0。正常情況 extension 會自動更新,但電腦長期休眠、公司鎖定版本或者瀏覽器好耐冇重開,都可能拖慢派送;版本仍然過舊嘅話,先停用 extension,再更新或重新安裝會比較穩陣。

Guardio 話佢哋喺相關功能推出後數小時內發現問題,Adobe 亦喺同一個周末完成修補。暫時睇,呢次係及早截住嘅高風險漏洞;辦公室 IT 下一步要做嘅係盤點受管電腦上嘅 extension 版本,同時清走平時根本冇人用、權限又太闊嘅瀏覽器 extension。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook