Skip to content

Adobe laiendus: turvaauk võimaldas ligipääsu WhatsAppi vestlustele

Lühidalt: Adobe Acrobati laienduse ebapiisavalt kaitstud sisemine HTML-ressurss võimaldas välistel veebilehtedel lugeda WhatsAppi vestlusi, kontaktide loendeid ja profiiliandmeid.

Guardio Labsi turvateadlased avastasid Adobe Acrobati Chrome’i laienduses turvanõrkuste ahela (CVE-2026-48294), mis võimaldas autentimiseta ligipääsu WhatsApp Webi sisule. Adobe parandas vea kahe päeva jooksul.

Chrome’i laiendusel Adobe Acrobat versioonides 26.5.2.1 ja vanemates esines kriitiline turvaauk. Sisemise HTML-ressursi ebapiisavalt kaitstud URL-parameetri kaudu said spetsiaalselt loodud veebilehed edastada käske laienduse teenustöötlejale (service worker) ilma autentimist vajamata. Sisemine HTML-leht oli ligipääsetav mis tahes veebilehele ja seda sai kaasata iframena. Käsud suunati edasi integratsioonimootorile Hermes, mis toimib liidesena Adobe laienduse ja WhatsApp Webi vahel.

Selle turvanõrkuse abil said ründajad manipuleerida WhatsApp Webi dokumendiobjektimudelit (DOM). Laboris läbi viidud demonstratsioonis näitasid Guardio Labsi teadlased, kuidas nähtavaid vestlusi, kontaktide loendeid, sõnumite sisu ja profiilinimesid sai vormi kaudu edastada välistesse serveritesse. Kogutud said ainult brauseris renderdatud sisu — laadimata või mittenähtavad sõnumid ei olnud mõjutatud. Rünnaku jaoks ei olnud vaja ei seansiküpsiseid ega muid autentimismehhanisme.

Adobe levitas parandatud versiooni 26.5.2.3 kasutajatele automaatselt, pärast seda kui viga tuvastati neli tundi pärast avastamist ja parandati kahe päeva jooksul. Guardio Labsi sõnul ei olnud turvateadlaste kogukonnal viiteid selle aktiivsele ärakasutamisele väljaspool laboritingimusi.


Allikas: www.it-daily.net · Avaldatud 23. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.

Share on: