Zum Inhalt springen

Adobe-Erweiterung: Sicherheitslücke ermöglichte Zugriff auf WhatsApp-Chats

Auf den Punkt: Eine unzureichend geschützte interne HTML-Ressource in der Adobe Acrobat Erweiterung ermöglichte externen Webseiten, WhatsApp-Chats, Kontaktlisten und Profilinformationen auszulesen.

Sicherheitsforscher von Guardio Labs entdeckten eine Verkettung von Schwachstellen (CVE-2026-48294) in der Adobe Acrobat Chrome-Erweiterung, die unauthentifizierten Zugriff auf WhatsApp Web-Inhalte erlaubte. Adobe behob den Fehler innerhalb von zwei Tagen.

Die Chrome-Erweiterung Adobe Acrobat in den Versionen 26.5.2.1 und älter wies eine kritische Sicherheitslücke auf. Über einen unzureichend geschützten URL-Parameter einer internen HTML-Ressource konnten präparierte Webseiten Befehle an den Service Worker der Erweiterung übermitteln, ohne dass eine Authentifizierung erforderlich war. Die interne HTML-Seite war jeder beliebigen Webseite zugänglich und konnte als Iframe eingebunden werden. Befehle wurden an die Integrations-Engine Hermes weitergeleitet, die als Schnittstelle zwischen der Adobe-Erweiterung und WhatsApp Web fungiert.

Durch diese Schwachstelle konnten Angreifer Manipulationen am Document Object Model von WhatsApp Web vornehmen. In einer Labordemonstration zeigten die Forscher von Guardio Labs, wie sichtbare Chatverläufe, Kontaktlisten, Nachrichteninhalte sowie Profilnamen über ein Formular an externe Server übermittelt werden konnten. Erfasst wurden ausschließlich im Browser gerenderte Inhalte; nicht geladene oder nicht sichtbare Nachrichten waren nicht betroffen. Für den Angriff waren weder Session-Cookies noch weitere Authentifizierungsmechanismen notwendig.

Adobe verteilte die korrigierte Version 26.5.2.3 automatisch an Nutzer, nachdem der Fehler vier Stunden nach Entdeckung identifiziert und innerhalb von zwei Tagen behoben worden war. Nach Aussage von Guardio Labs lagen der Sicherheitsforschergemeinde keine Hinweise auf aktive Ausnutzung außerhalb von Laborbedingungen vor.


Quelle: www.it-daily.net · Erschienen 23. Juli 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.7.3.

Share on: