top of page
Buscar

HermeticReader: una cadena de fallos en Adobe Acrobat para Chrome exponía las conversaciones de WhatsApp Web con un solo clic

  • 31 jul
  • 3 min de lectura

La vulnerabilidad, ya corregida, afectaba a una extensión instalada en unos 329 millones de navegadores y no requería malware, robo de contraseñas ni de cookies de sesión: bastaba con visitar una página web maliciosa.

Guardio Labs ha hecho público el hallazgo y la corrección de HermeticReader, una cadena de vulnerabilidades en la extensión de Adobe Acrobat para Chrome que permitía a cualquier página web controlada por un atacante leer, copiar y exfiltrar en texto plano las conversaciones, contactos y datos de perfil de un usuario de WhatsApp Web. El fallo está registrado como CVE-2026-48294, con una puntuación CVSS de 7.4 (alto), y se clasifica como una vulnerabilidad de tipo UXSS (universal cross-site scripting) que permite saltarse la política de mismo origen del navegador.


Cómo funciona el ataque

Adobe incorporó en abril de 2026 una integración con WhatsApp Web en su extensión de Acrobat, construida sobre un motor interno llamado Hermes. Ese motor permanece inactivo hasta que se activa un indicador concreto en el almacenamiento interno de la extensión.

El problema es que la extensión no verificaba correctamente el origen de los mensajes que recibía a través de iframes ocultos. Esto permitía que una página maliciosa —camuflada, por ejemplo, como un resultado de búsqueda de Google o un enlace recibido por correo o mensajería— escribiera comandos directamente en ese almacenamiento interno, activando Hermes sin que la víctima se percatara de nada.

Con Hermes activo, la página maliciosa solo necesitaba obtener el identificador de la pestaña donde estuviera abierto WhatsApp Web para, aprovechando los permisos privilegiados de la extensión, inyectar código en esa pestaña. A partir de ahí, el atacante podía leer y extraer todo lo visible en pantalla —listas de chats, mensajes, nombres de contacto— y enviarlo a un servidor propio.

Guardio Labs señala además un segundo escenario, algo más limitado por requerir interacción adicional de la víctima: el mismo control sobre el DOM permitiría sustituir el código QR de vinculación de dispositivos de WhatsApp, lo que en teoría posibilitaría secuestrar la cuenta completa si la víctima llegara a escanear el QR falsificado.

Lo más llamativo del vector es lo que no requiere: no hace falta instalar malware, robar contraseñas, sustraer cookies de sesión ni explotar ningún fallo en WhatsApp; solo que el usuario tenga la extensión instalada y visite una página bajo control del atacante.


Descubrimiento y respuesta de Adobe

El hallazgo se atribuye al investigador Shaked Biner, de Guardio Labs, con el apoyo de un sistema propio de investigación agéntica basado en IA que la compañía ha destacado especialmente: según explican, ese sistema fue capaz de desempaquetar y analizar cientos de archivos JavaScript ofuscados, mapear un despachador interno de mensajes con más de 130 casos distintos y localizar la cadena de explotación reproducible en cuestión de horas tras el lanzamiento de la versión 26.5.2.1, publicada el 3 de junio de 2026, en lugar de los días o semanas que habría llevado un análisis manual convencional.

Adobe reconoció el problema, lo trianó y publicó una versión corregida —26.5.2.3— durante el fin de semana siguiente al aviso, distribuida de forma automática a través de la Chrome Web Store. El CVE se asignó formalmente días después. Nati Tal, investigador principal de Guardio Labs, confirmó a BleepingComputer que no se detectaron indicios de explotación activa antes de la publicación del parche.


Quién estaba expuesto

La vulnerabilidad afectaba a todas las versiones de la extensión hasta la 26.5.2.2 inclusive, un software presente en aproximadamente 329 millones de navegadores basados en Chromium (Chrome, Edge, Brave, etc.), independientemente del sistema operativo. Dado que el parche se distribuye automáticamente a través de la Chrome Web Store, la recomendación práctica para equipos de seguridad y usuarios es simplemente verificar que la extensión esté actualizada a la versión 26.5.2.3 o posterior, y revisar —como práctica general— qué extensiones con permisos amplios y de acceso entre sitios siguen instaladas y en uso, especialmente en entornos donde WhatsApp Web se utiliza para comunicación con clientes, soporte o intercambio de documentos.

 
 
 

Comentarios


bottom of page