Siber güvenlik araştırmacıları, Adobe Acrobat Chrome uzantısındaki 314 milyondan fazla kullanıcıya sahip olan ve kötüye kullanılması durumunda kullanıcının WhatsApp verilerinin sessizce ele geçirilmesini kolaylaştırabilecekartık yama uygulanmış bir güvenlik açığı zincirininayrıntılarını açıkladı.
Eksikliğe Guardio Labs tarafındanHermeticReaderkod adı verildi. Resmi olarakCVE-2026-48294(CVSS puanı: 7,4) olarak izleniyor ve bu güvenlik açığı, evrensel siteler arası komut dosyası çalıştırma (UXSS) sınıfı çapraz köken verilerinin ifşa edilmesi güvenlik açığı olarak tanımlanıyor. Uzantının (ID:efaidnbmnnnibpcajpcglclefindmkaj) 26.5.2.2'den önceki ve 26.5.2.2 dahil tüm sürümlerini etkiler.
Kusurun başarılı bir şekilde kullanılması, tarayıcının aynı kaynak politikasını atlayabilir ve kurbanın oturumuyla bağlantılı verilere farklı kaynaklar üzerinden erişebilir. Tek ön koşul kullanıcı etkileşimi gerektirmesidir. Kurban, kötü amaçla oluşturulmuş bir URL'yi ziyaret etmeye veya uzantının güvenlik açığı bulunan kod yolunu tetikleyen, güvenliği ihlal edilmiş bir web sayfasıyla etkileşime girmeye ikna edilmelidir.
Başka bir deyişle, bir saldırgan, oturuma bağlı verilere çapraz kaynak okuma erişimi elde etmek için kusuru silah olarak kullanabilir. Bu, kurbanın tarayıcısına yüklenen üçüncü taraf web uygulamalarından gelen kimliği doğrulanmış içeriği içerebilir.
Guardio Labs araştırmacısı Shaked Biner, The Hacker News ile paylaşılan bir raporda "Kurulum neredeyse aşağılayıcı derecede sıradan: saldırgan tarafından kontrol edilen bir sayfa, arama sonuçları, pazarlama e-postaları vb. yoluyla ulaştığınız sayfaya benzeyecek şekilde tasarlanmış" dedi. "Adobe Acrobat uzantısını zaten yüklemiş olan ziyaretçi o sayfayı açar."
"Sayfa, uzantının içindeki hareketsiz motoru uyandırıyor ve doğrudan WhatsApp Web'e ulaşıyor. Birkaç saniye sonra, oluşturulan WhatsApp Web görünümü - sohbet listesi, kişi adları, mesajlar, profil adı, açık olan konuşmanın metni - tüm WhatsApp saldırganın elinde."
Bu kusurun dikkate değer yanı, kötü niyetli bir kişinin başka yollarla kötü amaçlı yazılım yüklemesini, kullanıcının kimlik bilgilerini ele geçirmesini veya oturum çerezini çıkarmasını gerektirmemesidir. Kurbanın hazırlanmış web sayfasını ziyaret etmesi yeterlidir.
Tüm eylem sırası aşağıdaki gibidir -
- Saldırganın kontrol ettiği bir sayfa, uzantı kaynaklarından yüklenen bir iframe öğesini çağırır.
- iframe, Hermes motorunu etkinleştirmek için ayarları değiştirmek üzere komutlar gönderir; bu motor, uzantıdaki WhatsApp entegrasyonunu yalnızca belirli bir özellik bayrağı etkinleştirildiğinde ("floodgate-add") gerçekleştirir.
- Saldırganın sayfası, arka planda bir tarayıcı sekmesinde WhatsApp Web'i açıyor.
- iframe, sekmenin sayısal kimliğini aldıktan sonra WhatsApp sekmesine yönelik komutları doğrudan motora gönderir.
- Motor, WhatsApp verilerini çalmak için WhatsApp'ın DOM'una bir POST formu enjekte ederek WhatsApp Web'i manipüle ediyor.
"Bir form göndermek neden sohbet metnini WhatsApp'ın kaynağının dışına taşıyor? HTML spesifikasyonlarının derinliklerinde iki kolaylaştırıcı: Değer özelliği olmayan bir seçenek öğesi, metin içeriğini gönderir - ve bir düğümün metin içeriği, onun altında oluşturulan her şeyin birleşimidir," diye açıkladı Biner. "Canlı gövdeyi içeri taşıdığınızda seçeneğin gönderilen değeri, oluşturulan sayfa metninin tamamı haline gelir!"
"İkinci kolaylaştırıcı, WhatsApp Web'in herhangi bir form eylemi yönergesi göndermeyen içerik güvenliği politikasıdır ve spesifikasyona göre, bu yokluk, üst düzey form gönderiminin herhangi bir kaynağa gidebileceği anlamına gelir. Dolayısıyla, WhatsApp gezinmeyi kendisi gerçekleştirir, kendi işlenmiş DOM'unu kontrollü uç noktamıza POST yapar ve ardından görev bilinciyle geri gönderdiğimiz her şeyi oluşturur."
Sonuç olarak bir tehdit aktörü, oluşturulan sohbet listesini, kişi adlarını, mesaj önizlemelerini, profil adını ve açık görüşmenin görünür metnini yakalamak için HermeticReader'dan yararlanabilir.
Guardio, "Sektör dikkatini dramatik sömürü sınıflarına yöneltiyor ve tesisat işini kimsenin dikkatle bakmayacağı varsayımına bırakıyor" diye bitirdi. "Tehdit kompozisyondur. Tesisat seviyesindeki kusurlar, bina seviyesinde çökmeye neden olur ve kurulum tabanı ne kadar büyük olursa, herhangi biri ek yerlerini kontrol etmeden bina o kadar uzun süre ayakta kalır."

