Adobe Acrobat Chrome eklentisindeki güvenlik açığı, saldırganların herhangi bir web sitesinden eklentinin iç işleyişine müdahale etmesine olanak tanıyor. Bu açığa 'HermeticReader' adı verildi ve üç farklı zafiyetin birleşimiyle ortaya çıkıyor. Saldırganlar, eklentinin WhatsApp entegrasyonunu tetikleyerek, kullanıcıların WhatsApp Web sayfasındaki DOM yapısını manipüle edebiliyor. Bu sayede mesajlar, iletişim listeleri ve profil bilgileri gibi veriler sızdırılabiliyor.

Açık, oturum kimlik bilgileri gerektirmeden çalışır ve yalnızca kullanıcıların zaten eklentiyi kurmuş ve WhatsApp Web'i açmış olması yeterlidir. Saldırganlar, bir formu WhatsApp sayfasına enjekte ederek, sayfanın içeriğini kendi sunucularına yönlendirebiliyor. Ancak, yüklenmemiş veya görüntülenmemiş mesajlar bu saldırıda ele geçirilemiyor.

Adobe, bu sorunu 26.5.2.3 sürümüyle düzeltti ve kullanıcılar için otomatik güncelleme sağladı. Güvenlik araştırmacıları, Adobe'nin sorunu raporlandıktan iki gün içinde düzeltmesini övdü. Kullanıcıların eklentilerinin en son sürümde olup olmadığını kontrol etmeleri öneriliyor.