Falha Crítica em Extensão Adobe Ameaçou Dados de WhatsApp de Milhões
Aprofundamento CEVIU
Aprofundamento
A falha CVE-2026-48294 na extensão Adobe Acrobat para Chrome é um exemplo alarmante de como vulnerabilidades em componentes aparentemente inofensivos podem ter impacto massivo. A Guardio identificou essa falha como uma de classe UXSS (Universal Cross-Site Scripting) de vazamento de dados cross-origin, afetando centenas de milhões de usuários. O ataque, batizado de HermeticReader, explorava uma falha na validação do sistema de mensagens interno da extensão.
O método de ataque envolvia enganar a extensão para aceitar comandos não verificados através de um frame oculto em uma página web maliciosa. Isso permitia que o invasor escrevesse no armazenamento local da extensão e ativasse o "Hermes", um motor de integração interno da Adobe que ficava dormente. Uma vez ativado, o Hermes preenchia a lacuna com o WhatsApp Web, permitindo a exfiltração silenciosa e em texto simples de conversas, contatos e detalhes da conta. É uma superfície de ataque que muitos negligenciam, mas que o CEVIU News já havia destacado em 16 de julho de 2026, com as falhas críticas na extensão Claude para Chrome.
Por que isso importa
Esta vulnerabilidade sublinha a importância crítica da segurança em extensões de navegador, um elo fraco na cadeia de segurança digital. Para empresas, a exploração de dados do WhatsApp de funcionários pode levar a vazamentos de informações sensíveis e comprometer a comunicação interna. A natureza silenciosa do ataque, que não dependia de vulnerabilidades do WhatsApp ou instalação de malware, torna-o ainda mais insidioso.
A necessidade de atualizações automáticas e a vigilância sobre a segurança de canais internos de extensões são lições cruciais. A Adobe agiu rapidamente ao corrigir a falha em junho de 2026, mas o incidente serve como um lembrete para administradores de TI e usuários finais revisarem constantemente as permissões e o comportamento de extensões instaladas em seus navegadores.
Linha do tempo
Adobe corrige a vulnerabilidade CVE-2026-48294 na extensão Acrobat para Chrome.
Pesquisadores da Guardio revelam publicamente a falha crítica HermeticReader.
Perguntas frequentes
O que é a falha CVE-2026-48294?
É uma vulnerabilidade de segurança do tipo UXSS, ou Universal Cross-Site Scripting, de vazamento de dados cross-origin, identificada na extensão Adobe Acrobat para Chrome. Ela permitia que atacantes acessassem dados sensíveis de usuários do WhatsApp Web.
Como o ataque HermeticReader funcionava?
O ataque usava uma página web maliciosa com um frame oculto para enganar a extensão. Isso ativava um motor de integração interno da Adobe, o Hermes, que então permitia a exfiltração de dados como conversas e contatos do WhatsApp em texto simples.
Minhas informações do WhatsApp estão seguras agora?
Sim, a Adobe corrigiu a falha em junho de 2026. Manter a extensão e o navegador atualizados é fundamental para garantir a proteção contra essa e outras vulnerabilidades.
Por que a segurança de extensões de navegador é tão importante?
Extensões de navegador frequentemente têm acesso a informações sensíveis e podem interagir com outros aplicativos. Falhas nelas podem ser exploradas para roubo de dados, como visto neste caso, ou para outros tipos de ataques, comprometendo a privacidade e a segurança.
Fontes
- securityweek.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 23 de julho de 2026
- Editoria
- CEVIU Segurança da Informação

