Una vulnerabilidad en la extensión Adobe Acrobat para Chrome permitía robar datos

Fuentes: Adobe-Chrome-Erweiterung ermöglichte Datenklau

Investigadores de seguridad informática de guard.io han descubierto una vulnerabilidad en la extensión de Chrome Adobe Acrobat, instalada en 312 millones de equipos, bautizada como "HermeticReader". El fallo, del tipo UXSS de divulgación de datos entre orígenes, afectaba a la versión 26.5.2.2 y anteriores de la extensión y permitía a sitios maliciosos eludir la política de mismo origen para leer información confidencial de otras pestañas o sesiones activas del usuario. Adobe asignó al fallo el identificador CVE-2026-48294, con una puntuación CVSS de 7,4 y un riesgo catalogado como alto, aunque la explotación requiere que la víctima visite una URL maliciosa o interactúe con un sitio web comprometido.

Para ilustrar la gravedad del problema, los investigadores demostraron que la brecha permitía extraer chats en texto plano, contactos y otros datos privados de WhatsApp Web desde otra pestaña del navegador, mediante una página manipulada entregada, por ejemplo, en resultados de búsqueda o correos de marketing. No obstante, aclararon que solo se obtiene el texto renderizado del DOM, sin acceso a datos en bruto ni capacidad de escritura, por lo que no es posible añadir nuevos dispositivos a una cuenta de WhatsApp. No se conoce el número de usuarios afectados de WhatsApp Web, pero es muy inferior a los 312 millones de instalaciones de la extensión.

A diferencia de ataques habituales, este no requiere instalar malware, capturar credenciales ni manipular cookies de sesión. Adobe reaccionó con rapidez: la vulnerabilidad se reportó y se distribuyó la versión corregida 26.5.2.3 en un único fin de semana. Chrome suele actualizar las extensiones de forma automática, por lo que las versiones parchadas deberían estar ya desplegadas en los equipos afectados. Los usuarios pueden comprobar el estado de sus extensiones en el menú del navegador.