- Vulnerabilidad CVE-2026-48294 (HermeticReader) en la extensión de Adobe Acrobat para Chrome.
- Permite a atacantes acceder a conversaciones y contactos de WhatsApp Web sin autenticación.
- Afecta versiones hasta la 26.5.2.2; corregida en la 26.5.2.3.
- Se recomienda actualizar la extensión y revisar dispositivos vinculados a WhatsApp.
La extensión de Adobe Acrobat para Chrome, una herramienta muy utilizada para manejar documentos PDF, ha sido el centro de una alerta de seguridad que afecta a millones de usuarios. Un fallo descubierto recientemente permitía que páginas web maliciosas accedieran a las conversaciones privadas de WhatsApp Web sin que la víctima se diera cuenta.
La vulnerabilidad, registrada como CVE-2026-48294 y bautizada como HermeticReader, fue detectada por los investigadores de Guardio Labs. Según su informe, el problema radica en los permisos excesivos de la extensión, que podían ser aprovechados para leer información sensible de los chats abiertos en el navegador.
¿Cómo funciona el ataque HermeticReader?
El ataque explota una cadena de fallos en la comunicación de la extensión. Cuando el usuario visita una página web maliciosa, esta puede disfrazar comandos como mensajes internos de la extensión. Además, activa el motor Hermes, que actúa como intermediario entre Acrobat y WhatsApp Web. Este motor permanece inactivo hasta que se pone en marcha mediante una función específica en el almacenamiento interno de la extensión.
El problema se origina en que la extensión permite a cualquier sitio web incluir un recurso HTML interno como iframe sin verificar el origen de la información. De esta forma, los atacantes pueden escribir comandos en el almacenamiento interno y obtener el identificador de la pestaña donde está abierto WhatsApp Web. Con ese identificador y los permisos privilegiados de la extensión, inyectan código silenciosamente en la ventana de la aplicación de mensajería.
Los investigadores de Guardio Labs destacan que el ataque no requiere robar cookies de sesión ni instalar malware. Basta con que la víctima tenga abierta WhatsApp Web y visite la página controlada por el atacante. Todo ocurre sin que el usuario note nada sospechoso.
Datos expuestos y riesgos
Una vez que el atacante logra acceder a la ventana de WhatsApp Web, puede leer y copiar todo lo que aparece en pantalla. Entre los datos expuestos se encuentran la lista de chats, los nombres de los contactos guardados, los mensajes almacenados, el nombre de perfil del usuario y el contenido de las conversaciones abiertas en ese momento.
Pero el peligro no termina ahí. Según los informes, la vulnerabilidad también podría permitir el secuestro completo de la cuenta de WhatsApp. Al reemplazar el código QR de vinculación del dispositivo, el atacante podría tomar el control de la cuenta sin necesidad de contraseñas. Esto convierte el fallo en una amenaza especialmente grave para la privacidad.
Versiones afectadas y solución
La vulnerabilidad afecta a la extensión de Adobe Acrobat para Chrome hasta la versión 26.5.2.2. Adobe lanzó la versión 26.5.2.3 que corrige el fallo, y la compañía recomienda a todos los usuarios que comprueben que tienen instalada esta actualización. La extensión se actualiza automáticamente, pero es aconsejable verificar manualmente que la versión instalada sea la corregida.
Guardio Labs ha agradecido la rapidez de Adobe, que tardó solo dos días en publicar el parche tras recibir el informe. Los investigadores también destacan el papel de la inteligencia artificial para monitorizar extensiones y detectar fallos de seguridad con rapidez. En este caso, el sistema automatizado identificó el problema apenas cuatro horas después de que Adobe distribuyera la actualización afectada.
Además de actualizar la extensión, los expertos recomiendan revisar periódicamente los dispositivos vinculados a WhatsApp Web y cerrar sesión en aquellos que ya no se utilicen. También conviene eliminar extensiones del navegador que no sean imprescindibles o cuya procedencia no sea fiable, ya que este tipo de complementos disponen de permisos que pueden acceder a información sensible.
El fallo ya ha sido corregido, pero es fundamental que los usuarios comprueben que tienen instalada la versión más reciente de la extensión. Mantener el navegador y sus complementos actualizados sigue siendo la mejor defensa frente a este tipo de amenazas. Además, revisar los dispositivos vinculados a WhatsApp Web y eliminar extensiones innecesarias reduce la superficie de ataque y protege la privacidad de las conversaciones.

