پژوهشگران امنیت سایبری زنجیرهای از آسیبپذیریهای خطرناک را در افزونه Adobe Acrobat برای مرورگر کروم کشف کردهاند که با وجود رفع شدن در نسخههای جدید، میتوانست به مهاجمان اجازه دهد بدون هیچ نشانهای، به دادههای واتساپ وب کاربران دسترسی پیدا کنند. این افزونه بیش از 314 میلیون کاربر فعال دارد و حفره امنیتی کشفشده بهطور رسمی با شناسه CVE-2026-48294 و امتیاز 7.4 از 10 در سیستم CVSS ثبت شده است.
HermeticReader؛ موتور خفتهای که واتساپ را لو میداد
تیم Guardio Labs این نقص امنیتی را با نام رمز HermeticReader نامگذاری کرده است. این آسیبپذیری از نوع افشای دادههای متقاطعمبدأ در کلاس اسکریپتنویسی متقاطعسایت جهانی (UXSS) است و بر تمام نسخههای افزونه با شناسه efaidnbmnnnibpcajpcglclefindmkaj تا نسخه 26.5.2.2 تأثیر میگذاشت.
بهرهبرداری موفق از این حفره میتوانست سیاست هممبدأ مرورگر را دور بزند و به دادههای مرتبط با نشست کاربر قربانی در میان مبدأهای مختلف دسترسی پیدا کند. تنها پیشنیاز این حمله، تعامل کاربر است؛ قربانی باید به یک نشانی اینترنتی مخرب مراجعه میکرد یا با یک صفحه وب آلوده تعامل میکرد تا مسیر کد آسیبپذیر افزونه فعال شود.
سناریوی حمله؛ ساده اما ویرانگر
شاکد بینر، پژوهشگر Guardio Labs، در گزارشی که با The Hacker News به اشتراک گذاشته شد، توضیح میدهد که تنظیمات این حمله «تقریباً بهطرز توهینآمیزی عادی» است. یک صفحه کنترلشده توسط مهاجم، ظاهری شبیه به صفحاتی دارد که کاربران از طریق نتایج جستجو یا ایمیلهای بازاریابی با آنها مواجه میشوند. بازدیدکنندهای که از قبل افزونه ادوبی آکروبات را نصب کرده است، کافی است آن صفحه را باز کند.
صفحه مذکور یک موتور خفته درون افزونه را بیدار میکند و مستقیماً به واتساپ وب دست مییابد. چند ثانیه بعد، نمای رندرشده واتساپ وب شامل فهرست گپها، نام مخاطبین، پیامها، نام پروفایل و متن هر گفتوگویی که باز است، در اختیار مهاجم قرار میگیرد.
چرا این حمله خطرناک است؟
آنچه این آسیبپذیری را متمایز میکند، عدم نیاز به نصب بدافار، فیش کردن اطلاعات ورود کاربر یا استخراج کوکی نشست است. مهاجم تنها به یک چیز نیاز دارد: باز کردن صفحه وب ساختهشده توسط قربانی. این سادگی، دامنه تهدید را بهشدت گسترش میدهد.
توالی کامل اقدامات حمله
- صفحه کنترلشده توسط مهاجم، یک عنصر
iframeکه از منابع افزونه بارگذاری شده است را فراخوانی میکند. - این iframe دستوراتی برای تغییر تنظیمات ارسال میکند تا موتور Hermes را فعال کند؛ موتوری که ادغام واتساپ را تنها در صورت فعال بودن پرچم ویژگی
floodgate-addمدیریت میکند. - صفحه مهاجم، واتساپ وب را در یک زبانه مرورگر در پسزمینه باز میکند.
- iframe پس از دریافت شناسه عددی زبانه، دستوراتی را مستقیماً به موتور ارسال میکند تا علیه زبانه واتساپ اجرا شوند.
- موتور با تزریق یک فرم POST در DOM واتساپ، این پلتفرم را دستکاری میکند تا دادههای آن سرقت شوند.
رمزگشایی از مکانیزم فنی بهرهبرداری
بینر درباره نحوه خروج متن گپها از مبدأ واتساپ توضیح میدهد که دو عامل عمیق در مشخصات HTML این امکان را فراهم کردهاند. نخست، یک عنصر option که ویژگی value ندارد، محتوای متنی خود را ارسال میکند و محتوای متنی یک گره، الحاق تمام چیزهایی است که در زیر آن رندر شده است. با انتقال محتوای زنده به این عنصر، مقدار ارسالشده option به کل متن رندرشده صفحه تبدیل میشود.
عامل دوم، سیاست امنیت محتوای واتساپ وب است که هیچ دستور form-action صادر نمیکند. طبق مشخصات، این غیبت به این معناست که ارسال فرم در سطح بالا میتواند به هر مبدأی پیمایش کند. بنابراین خود واتساپ پیمایش را انجام میدهد، DOM رندرشده خود را به نقطه پایانی کنترلشده مهاجم ارسال میکند و سپس هر آنچه را که بازمیگردد، رندر میکند.
دادههای در معرض سرقت
یک عامل تهدید میتوانست از HermeticReader برای ضبط موارد زیر بهرهبرداری کند:
- فهرست گپهای رندرشده
- نام مخاطبین
- پیشنمایش پیامها
- نام پروفایل کاربر
- متن قابل مشاهده گفتوگوی باز
زنگ خطر برای صنعت امنیت
Guardio Labs در جمعبندی گزارش خود هشدار میدهد که صنعت امنیت توجه خود را صرف کلاسهای بهرهبرداری دراماتیک میکند و زیرساختها را به این فرض میسپارد که هیچکس به آنها دقیقاً نگاه نخواهد کرد. ترکیب همین نقصهای سطح زیرساختی است که به فروپاشی سطح ساختمان تبدیل میشود و هرچه پایگاه نصب بزرگتر باشد، ساختمان مدت طولانیتری پابرجا میماند تا زمانی که کسی اتصالات را بررسی کند.
این کشف بار دیگر نشان میدهد که افزونههای مرورگری با میلیونها کاربر میتوانند به نقطه ورود قدرتمندی برای مهاجمان تبدیل شوند. کاربران باید فوراً افزونه Adobe Acrobat خود را به آخرین نسخه بهروزرسانی کنند و درباره افزونههای نصبشده در مرورگر خود بازنگری جدی داشته باشند.





