Ya os hemos comentado en multitud de ocasiones que los actores maliciosos intentan aprovechar el enorme uso de las extensiones de los navegadores para llevar a cabo sus ataques. Este es el caso que nos ocupa ahora con la extensión de Adobe Acrobat para Chrome, donde se ha descubierto un importante fallo de seguridad.
En concreto, nos referimos a una vulnerabilidad en la extensión mencionada que permite a los sitios acceder a los chats privados de la app de mensajería, WhatsApp. Para que os hagáis una idea de lo que os contamos, este pequeño trozo de software que añadimos al navegador podría utilizarse para acceder a conversaciones y datos de WhatsApp Web, todo ello sin ningún tipo de autenticación.
Y es que por lo que se sabe ahora, el ataque explota una serie de vulnerabilidades identificadas como CVE-2026-48294 y denominadas HermeticReader. Así, para explotarlas, basta con que el usuario que ejecuta la extensión de Adobe Acrobat en Chrome sea redirigido a una página web controlada por el propio atacante.
El problema radica en que la extensión permite a cualquier sitio web disfrazar los comandos del atacante como mensajes internos de la misma. Asimismo, puede activar su integración con WhatsApp Web y redirigir sus operaciones a una pestaña de la app de mensajería con un ID de pestaña. Al proporcionar ese ID al complemento, el atacante podría dirigir comandos a la pestaña de WhatsApp Web a través del motor Hermes, que actúa como intermediario entre Acrobat y WhatsApp.
Por si no lo sabéis, este es el motor de integración que utiliza la extensión de Adobe Acrobat para Chrome con el fin de gestionar sus interacciones con WhatsApp Web. Permanece inactivo hasta que se pone en marcha con una función específica en el almacenamiento interno de la extensión en sí.
Cómo protegernos del fallo de la extensión de Adobe en Chrome
Una vez en funcionamiento, Hermes puede recibir solicitudes para abrir un archivo PDF compartido a través de WhatsApp y enviar respuestas. Y es que por lo visto la extensión de Adobe contiene un recurso HTML interno que permite que cualquier página web lo incluya como un iframe, lo que es un enorme riesgo. Esta página HTML interna no comprueba si proviene de un script de contenido de Adobe, o de cualquier otra página, de ahí el peligro.
Llegados a este punto os diremos que la vulnerabilidad de la que os hablamos, permite acceder a un posible atacante a estos datos de la aplicación de mensajería:
- Lista de chats.
- Nombres de los contactos guardados.
- Mensajes almacenados en la app.
- Nombre de perfil del usuario.
- Contenido de las conversaciones.
A todo esto le debemos sumar que el potencial ataque no requiere cookies de sesión, e incluso puede llevar al secuestro completo de las cuentas de WhatsApp afectadas. Esto se debe a que aprovechando el fallo de seguridad, un atacante podría reemplazar el código QR de vinculación del dispositivo para tomar el control de la cuenta del usuario por completo.
| Concepto | Dato |
|---|---|
| CVE | CVE-2026-48294 |
| Nombre | HermeticReader |
| Producto afectado | Adobe Acrobat PDF Extension para Google Chrome |
| Versiones vulnerables | Hasta 26.5.2.2 inclusive |
| Versión corregida | 26.5.2.3 o superior |
| Tipo de vulnerabilidad | Divulgación de datos entre orígenes (UXSS-class cross‑origin data disclosure) |
| Puntuación CVSS | 7.4 (Alta) |
| Impacto principal | Acceso no autorizado a chats de WhatsApp Web, lista de contactos, mensajes y posible secuestro de la cuenta |
Pero con todo y con ello, podemos evitar estos problemas de seguridad en estos momentos de manera rápida y sencilla. No tenemos más que actualizar la extensión de Adobe Acrobat para Chrome a la versión 26.5.2.3 o superior, donde ya se ha corregido la vulnerabilidad. De ahí que la empresa recomiende a los usuarios que comprueben si ya la tienen instalada en sus equipos.
