Khẩn cấp: Lỗ hổng CVE Adobe Acrobat lộ dữ liệu WhatsApp

Khẩn cấp: Lỗ hổng CVE Adobe Acrobat lộ dữ liệu WhatsApp

Một lỗ hổng CVE mới được tiết lộ trong tiện ích mở rộng Adobe Acrobat dành cho Chrome đã cho phép kẻ tấn công thu thập dữ liệu trò chuyện, danh bạ và thông tin hồ sơ WhatsApp Web một cách âm thầm.

Việc thu thập dữ liệu này diễn ra chỉ đơn giản bằng cách người dùng truy cập một trang web độc hại.

Không yêu cầu bất kỳ cú nhấp chuột, tải xuống, hay đánh cắp thông tin đăng nhập nào.

Các nhà nghiên cứu bảo mật tại Guardio Labs đã phát hiện ra lỗ hổng này, được đặt tên là “HermeticReader”.

Chi Tiết Lỗ Hổng CVE-2026-48294

Bản Chất và Mức Độ Nghiêm Trọng

Lỗ hổng này được theo dõi chính thức dưới mã CVE-2026-48294, với điểm CVSS 7.4.

Nó được phân loại là một vấn đề Cross-Site Scripting phổ quát (UXSS).

UXSS cho phép một trang web độc hại vượt qua chính sách cùng nguồn gốc (same-origin policy) của trình duyệt.

Từ đó, nó có thể đọc dữ liệu liên quan đến phiên hoạt động của nạn nhân trong một tab khác.

Đây là một dạng tấn công mạng nghiêm trọng, có thể dẫn đến việc kiểm soát phiên người dùng.

Phạm Vi Ảnh Hưởng

Lỗi này ảnh hưởng đến mọi phiên bản của tiện ích mở rộng Adobe Acrobat PDF Extension dành cho Chrome.

Cụ thể, các phiên bản từ 26.5.2.2 trở về trước đều nằm trong diện ảnh hưởng.

Tiện ích này được cài đặt trên khoảng 314–329 triệu trình duyệt trên toàn thế giới.

Con số này cho thấy tiềm năng ảnh hưởng của lỗ hổng CVE là rất lớn.

Cơ Chế Khai Thác “HermeticReader”

Chuỗi khai thác bắt đầu ngay khi nạn nhân, người đã cài đặt tiện ích mở rộng, truy cập vào một trang do kẻ tấn công kiểm soát.

Trang này được ngụy trang như một trang web thông thường.

Từ đó, cuộc tấn công mạng diễn ra theo vài bước âm thầm.

Kỹ thuật cuối cùng không yêu cầu bất kỳ mã độc nào được thực thi.

Kỹ Thuật Tiêm Form Ẩn

Các nhà nghiên cứu của Guardio đã phát hiện ra rằng công cụ bị xâm nhập có thể tiêm một biểu mẫu ẩn vào trang WhatsApp Web.

Sau đó, nó di chuyển nội dung chính của cuộc trò chuyện trực tiếp vào biểu mẫu đó bằng cách sử dụng các thao tác DOM hợp lệ.

Do trường tùy chọn ẩn của biểu mẫu không có thuộc tính “value”, việc gửi biểu mẫu đã khiến trình duyệt gửi toàn bộ nội dung văn bản đã hiển thị của trang.

Các thông tin bao gồm danh sách trò chuyện, tên liên hệ, bản xem trước tin nhắn và cuộc hội thoại đang mở.

Toàn bộ dữ liệu này được gửi trực tiếp đến máy chủ của kẻ tấn công, dẫn đến rò rỉ dữ liệu nhạy cảm.

Để biết thêm chi tiết kỹ thuật về phương pháp khai thác, bạn có thể tham khảo nghiên cứu của Guardio Labs tại Guardio Labs: HermeticReader Research.

Vượt Qua Chính Sách Bảo Mật Nội Dung (CSP)

Vì Chính sách Bảo mật Nội dung (CSP) của WhatsApp Web thiếu hạn chế `form-action`, trình duyệt đã cho phép gửi biểu mẫu đa nguồn gốc này mà không có bất kỳ phản đối nào.

Điều này cho thấy một điểm yếu trong việc triển khai CSP, tạo điều kiện cho lỗ hổng CVE được khai thác hiệu quả.

Giới hạn của việc phơi nhiễm này là văn bản được hiển thị trên màn hình, chứ không phải các gói tin nhắn được mã hóa thô.

Tuy nhiên, đối với hầu hết người dùng, sự khác biệt này ít có ý nghĩa, vì nội dung trò chuyện hiển thị chính là thông tin nhạy cảm.

Biện Pháp Khắc Phục và Khuyến Nghị

Guardio đã báo cáo vấn đề này cho đội ngũ phản ứng sự cố bảo mật sản phẩm (PSIRT) của Adobe.

Adobe đã phản ứng nhanh chóng một cách bất thường, khắc phục lỗ hổng CVE này trong vòng một cuối tuần.

Bản sửa lỗi đã được phát hành trong phiên bản 26.5.2.3, và CVE được chính thức gán vài ngày sau đó.

Bản vá được tự động đẩy qua Chrome Web Store.

Tuy nhiên, các nhóm bảo mật khuyến nghị xác minh rằng các phiên bản tiện ích mở rộng đã cài đặt là phiên bản mới nhất.

Người dùng và tổ chức nên thường xuyên kiểm tra các bản cập nhật bảo mật để phòng tránh các tấn công mạng tương tự.

Để tìm kiếm thông tin về các CVE nghiêm trọng khác, bạn có thể truy cập NVD – National Vulnerability Database.

Bài Học Từ Hệ Sinh Thái Tiện Ích Trình Duyệt

Trường hợp này nhấn mạnh một rủi ro ngày càng tăng trong hệ sinh thái tiện ích mở rộng trình duyệt.

Các lỗi nhỏ riêng lẻ trong truyền tin nhắn, xác thực lưu trữ và logic cờ tính năng có thể kết hợp lại thành một chuỗi chiếm đoạt tài khoản hoàn chỉnh.

Điều này đặc biệt đúng đối với các tiện ích mở rộng có hàng trăm triệu lượt cài đặt.

Khi ngày càng nhiều tiện ích mở rộng tích hợp trực tiếp với các nền tảng nhắn tin, mã “plumbing” không được kiểm toán.

Đây không chỉ là các lỗ hổng zero-day lớn mà còn nổi lên như một bề mặt tấn công quan trọng.

Việc phát hiện và vá các lỗ hổng CVE như CVE-2026-48294 là cực kỳ quan trọng.

Nó giúp bảo vệ người dùng khỏi nguy cơ rò rỉ dữ liệu và các cuộc tấn công mạng.

Các tổ chức nên tăng cường quy trình đánh giá bảo mật cho các tiện ích mở rộng được sử dụng trong môi trường của họ.