In der Chrome-Erweiterung Adobe Acrobat mit 312 Millionen Nutzern klaffte eine Schwachstelle. Dadurch konnten Angreifer Daten stehlen.
IT-Sicherheitsforscher haben eine Sicherheitslücke in der Chrome-Erweiterung Adobe Acrobat entdeckt. Sie demonstrieren zudem, wie Angreifer dadurch Daten stehlen können – etwa aus WhatsApp-Web.
Die IT-Forscher von guard.io haben der Schwachstelle einen Spitznamen verpasst: „HermeticReader“. Sie erklären die Sicherheitslücke in ihrer Analyse im Detail. Etwas dramatisch verkürzen sie ihr Ergebnis als „die Schwachstelle, die Adobes 300 Millionen Mal installierte Erweiterung in eine vollständige WhatsApp-Übernahme verwandelt“. Die Erläuterung verdeutlicht, dass es offenbar nicht ganz so schlimm kommt, wie es die Zusammenfassung vermuten lässt, zeigt aber dennoch, was durch Schwachstellen in Browser-Erweiterungen möglich ist. Die gute Nachricht vorweg: Chrome aktualisiert in der Regel die Erweiterungen automatisch, damit sollten fehlerbereinigte Versionen bereits auf den betroffenen Maschinen gelandet sein.
Die Chrome-Erweiterung Adobe Acrobat kommt zum Meldungszeitpunkt laut Chrome-Webstore auf 312 Millionen Installationen. In der Version 26.5.2.2 und älteren (zum Meldungszeitpunkt ist Fassung 26.7.2.0 aktuell) weist die Acrobat-Erweiterung eine Schwachstelle des Typs „UXSS-class cross-origin data disclosure“ auf. Dadurch umgeht eine Erweiterung die Same-Origin-Policy und ermöglicht bösartigen Webseiten, vertrauliche Informationen aus anderen Quellen oder aktiven Nutzer-Sessions auszulesen. Adobe schränkt in der Schwachstellenbeschreibung ein, dass Nutzerinteraktion nötig sei, da zum Missbrauch der Besuch einer bösartigen URL nötig ist oder eine Interaktion mit einer kompromittierten Webseite (CVE-2026-48294, CVSS 7.4, Risiko „hoch“).
Angriff auf WhatsAppUm zu demonstrieren, wie schwerwiegend die Lücke ist, haben sich die Entdecker entschieden, Inhalte aus einem Browser-Tab auszulesen, der WhatsApp-Web anzeigt. Die Lücke erlaubt, aus anderen Tabs die Klartext-Chats, Kontakte und weitere private Informationen auszulesen. Mit einer manipulierten Webseite, wie sie aus Suchergebnissen oder Marketing-Mails stammen könnten, gelingt ihnen dabei, beim Anzeigen im Browser auf die WhatsApp-Web-Seite zuzugreifen. Dort können sie den angezeigten Text an ihre manipulierte Seite übermitteln lassen, was sie in der Zusammenfassung als „komplette WhatsApp-Übernahme“ deklarieren. Sie schränken jedoch ein, dass sie lediglich gerenderten DOM-Text erhalten und keine „raw“-Daten – Schreibzugriffe, um etwa einem WhatsApp(-Web)-Konto neue Geräte hinzuzufügen, sind offenbar nicht möglich.
Es gibt keine offiziellen Nutzerzahlen zu WhatsApp Web, aber das Problem dürfte deutlich weniger als die 312 Millionen Nutzer der Adobe-Acrobat-Erweiterung betreffen. Der Unterschied zu sonst üblichen Angriffen ist jedoch, dass keinerlei Malware installiert, keine Zugangsdaten abgephisht und auch kein Session-Cookie angerührt werden muss.
Die IT-Forscher loben Adobe für die schnelle Reaktion auf die Schwachstellenmeldung. An einem einzigen Wochenende erfolgte die Meldung der Lücke durch die IT-Forscher und die Auslieferung der fehlerbereinigten Fassung der Adobe-Acrobat-Erweiterung durch den Hersteller (Version 26.5.2.3). Im Browser-Menü können Chrome-Nutzer unter „Erweiterungen“ – „Erweiterungen verwalten“ den aktuellen Stand der installierten Browser-Erweiterungen einsehen; dort lassen sie sich gegebenenfalls auch deaktivieren und deinstallieren.
(dmk)
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Sicherheitsupdate n8n: Accountübernahme und Sandboxausbruch möglich | 0 | 13.13 | 24-07-2026 |
| 2 | Google Chrome: Großes Update schließt erneut Hunderte Sicherheitslücken | 0 | 5 | 01-07-2026 |
| 3 | Passwort-Manager LastPass warnt erneut vor Datenleck | -2 | 6 | 25-06-2026 |
| 4 | Rechteausweitungslücke in Ubuntu durch snap | 0 | 7.46 | 23-07-2026 |
| 5 | Эксперты назвали более половины установленных компьютерных программ уязвимыми | 0 | 0 | 24-01-2019 |
| 6 | "Ъ": данные более 60 млн россиян оказались в открытом доступе | 0 | 0 | 03-10-2019 |
| 7 | RedHook Android malware now uses Wireless ADB for shell access | 0 | 8 | 12-07-2026 |
| 8 | Google Follows Microsoft to Remove ModHeader Extension from Store Following Reports of Covert Exfiltration Capability | 0 | 7 | 14-07-2026 |
| 9 | У японской авиакомпании ANA похитили данные почти миллиона пассажиров | 0 | 0 | 06-03-2021 |
| 10 | В Роскачестве рассказали об опасности крадущих данные приложений | 0 | 0 | 22-05-2020 |