HermeticReader : la vulnérabilité de l'extension Adobe Acrobat permettant l'exfiltration de WhatsApp

🔍 Contexte PubliĂ© le 22 juillet 2026 par Guardio Labs (Shaked Biner), cet article dĂ©taille la dĂ©couverte et l’exploitation d’une chaĂźne de vulnĂ©rabilitĂ©s dans l’extension Chrome Adobe Acrobat (environ 329 millions d’installations), baptisĂ©e HermeticReader. 🎯 Nature de la vulnĂ©rabilitĂ© La chaĂźne d’exploitation repose sur trois failles composĂ©es permettant une exfiltration cross-origin de WhatsApp Web sans interaction utilisateur au-delĂ  d’une simple visite de page : Faille 1 – Écriture non authentifiĂ©e dans le stockage de l’extension : les ressources web accessibles de l’extension (frame.html, searchWidget.html, etc.) peuvent ĂȘtre embarquĂ©es en iframe par n’importe quelle page. Le JSON passĂ© en query string est relayĂ© au service worker comme message interne de confiance, permettant d’écrire n’importe quelle clĂ© dans chrome.storage.local. Faille 2 – Absence de vĂ©rification de l’expĂ©diteur : le service worker ne vĂ©rifie jamais l’objet sender des messages entrants, permettant Ă  tout message de passer pour interne. Faille 3 – Activation du moteur Hermes via feature flag : l’écriture de floodgate-add = "dc-cv-hermes" dans le stockage local active le moteur d’intĂ©gration WhatsApp (Hermes) de l’extension. ⚙ DĂ©roulement de la kill chain Activation de Hermes via Ă©criture arbitraire dans le stockage de l’extension RĂ©cupĂ©ration du Tab ID de la page attaquante via un bypass de vĂ©rification de domaine (startsWith("www.google.")) permettant de lire le tabId depuis le DOM PrĂ©diction du Tab ID WhatsApp : ouverture de web.whatsapp.com via window.open(), le Tab ID Ă©tant TabId + 1 (compteur monotone de Chrome) Envoi de commandes Hermes au content script WhatsApp via le service worker, en forgeant le champ mimeHandled et tabId Exfiltration DOM : injection d’un formulaire POST dans le DOM WhatsApp, dĂ©placement du <body> entier dans un <option> sans attribut value, puis soumission du formulaire vers un serveur attaquant — WhatsApp soumet lui-mĂȘme son DOM rendu (chats, contacts, messages, profil) 📩 DonnĂ©es exfiltrĂ©es Liste de chats rendus Noms de contacts Aperçus de messages Nom de profil Texte de la conversation ouverte Potentiellement des codes OTP reçus via WhatsApp đŸ› ïž RĂ©ponse et correction Guardio Labs a transmis la chaĂźne complĂšte Ă  Adobe PSIRT. Adobe a accusĂ© rĂ©ception, triĂ©, corrigĂ© et dĂ©ployĂ© un patch en un seul week-end. Le CVE CVE-2026-48294 a Ă©tĂ© Ă©mis quelques jours aprĂšs. La version vulnĂ©rable identifiĂ©e est v26.5.2.1 (publiĂ©e le 3 juin 2026). ...

29 juillet 2026 Â· 3 min

Adobe corrige en urgence une zero-day dans Acrobat Reader exploitée depuis décembre

📰 Source : BleepingComputer — Date : 13 avril 2026 Adobe a publiĂ© une mise Ă  jour de sĂ©curitĂ© d’urgence pour Acrobat Reader afin de corriger la vulnĂ©rabilitĂ© CVE-2026-34621, activement exploitĂ©e en conditions rĂ©elles depuis au moins dĂ©cembre 2025. 🔍 Nature de la vulnĂ©rabilitĂ© La faille permet Ă  des fichiers PDF malveillants de contourner les restrictions du sandbox d’Acrobat Reader et d’invoquer des API JavaScript privilĂ©giĂ©es, pouvant mener Ă  une exĂ©cution de code arbitraire. Aucune interaction utilisateur n’est requise au-delĂ  de l’ouverture du PDF. ...

16 avril 2026 Â· 2 min
Derniùre mise à jour le: 10 septembre 2026 📝