HermeticReader : la vulnérabilité de l'extension Adobe Acrobat permettant l'exfiltration de WhatsApp
đ Contexte PubliĂ© le 22 juillet 2026 par Guardio Labs (Shaked Biner), cet article dĂ©taille la dĂ©couverte et lâexploitation dâune chaĂźne de vulnĂ©rabilitĂ©s dans lâextension Chrome Adobe Acrobat (environ 329 millions dâinstallations), baptisĂ©e HermeticReader. đŻ Nature de la vulnĂ©rabilitĂ© La chaĂźne dâexploitation repose sur trois failles composĂ©es permettant une exfiltration cross-origin de WhatsApp Web sans interaction utilisateur au-delĂ dâune simple visite de page : Faille 1 â Ăcriture non authentifiĂ©e dans le stockage de lâextension : les ressources web accessibles de lâextension (frame.html, searchWidget.html, etc.) peuvent ĂȘtre embarquĂ©es en iframe par nâimporte quelle page. Le JSON passĂ© en query string est relayĂ© au service worker comme message interne de confiance, permettant dâĂ©crire nâimporte quelle clĂ© dans chrome.storage.local. Faille 2 â Absence de vĂ©rification de lâexpĂ©diteur : le service worker ne vĂ©rifie jamais lâobjet sender des messages entrants, permettant Ă tout message de passer pour interne. Faille 3 â Activation du moteur Hermes via feature flag : lâĂ©criture de floodgate-add = "dc-cv-hermes" dans le stockage local active le moteur dâintĂ©gration WhatsApp (Hermes) de lâextension. âïž DĂ©roulement de la kill chain Activation de Hermes via Ă©criture arbitraire dans le stockage de lâextension RĂ©cupĂ©ration du Tab ID de la page attaquante via un bypass de vĂ©rification de domaine (startsWith("www.google.")) permettant de lire le tabId depuis le DOM PrĂ©diction du Tab ID WhatsApp : ouverture de web.whatsapp.com via window.open(), le Tab ID Ă©tant TabId + 1 (compteur monotone de Chrome) Envoi de commandes Hermes au content script WhatsApp via le service worker, en forgeant le champ mimeHandled et tabId Exfiltration DOM : injection dâun formulaire POST dans le DOM WhatsApp, dĂ©placement du <body> entier dans un <option> sans attribut value, puis soumission du formulaire vers un serveur attaquant â WhatsApp soumet lui-mĂȘme son DOM rendu (chats, contacts, messages, profil) đŠ DonnĂ©es exfiltrĂ©es Liste de chats rendus Noms de contacts Aperçus de messages Nom de profil Texte de la conversation ouverte Potentiellement des codes OTP reçus via WhatsApp đ ïž RĂ©ponse et correction Guardio Labs a transmis la chaĂźne complĂšte Ă Adobe PSIRT. Adobe a accusĂ© rĂ©ception, triĂ©, corrigĂ© et dĂ©ployĂ© un patch en un seul week-end. Le CVE CVE-2026-48294 a Ă©tĂ© Ă©mis quelques jours aprĂšs. La version vulnĂ©rable identifiĂ©e est v26.5.2.1 (publiĂ©e le 3 juin 2026). ...