La faille d’Adobe Acrobat pour Chrome expose les données de WhatsApp Web
Adobe a corrigé CVE-2026-48294, une chaîne de vulnérabilités dans sa propre extension Acrobat pour Chrome qui permettait à un site malveillant de lire en silence les données d’un onglet WhatsApp Web ouvert. Guardio Labs a décrit l’attaque sous le nom HermeticReader et a montré que l’attaquant n’avait pas besoin de malware installé, de identifiants volés ou de cookies de session : il suffisait de convaincre l’utilisateur de visiter une page contrôlée par l’attaquant. La chaîne permettait d’exfiltrer les discussions, les contacts, le nom du profil et les aperçus des messages en clair. Le fait que l’extension soit installée sur des centaines de millions de navigateurs rend la portée du problème très vaste, même si la faille a déjà été corrigée. Le cas montre que les extensions de navigateur, lorsqu’elles disposent de privilèges élevés et de canaux internes peu protégés, peuvent se transformer en point de compromission bien plus dangereux qu’il n’y paraît. Pour les utilisateurs, la leçon est qu’une simple visite d’une page peut suffire à compromettre les données sensibles d’applications web déjà ouvertes.
Sources
- La faille de l’extension Adobe Acrobat Chrome a permis un vol silencieux des données de WhatsApp — Security Affairs
- La faille de l’extension Adobe Acrobat a permis à des sites malveillants de lire les données de WhatsApp Web — The Hacker News


Laisser un commentaire