Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Adobe-Chrome-Erweiterung ermöglichte Datenklau

Дата публикации: 24-07-2026 07:52:00

In der Chrome-Erweiterung Adobe Acrobat mit 312 Millionen Nutzern klaffte eine Schwachstelle. Dadurch konnten Angreifer Daten stehlen.

Основное содержимое страницы с новостью.

IT-Sicherheitsforscher haben eine Sicherheitslücke in der Chrome-Erweiterung Adobe Acrobat entdeckt. Sie demonstrieren zudem, wie Angreifer dadurch Daten stehlen können – etwa aus WhatsApp-Web.

Die IT-Forscher von guard.io haben der Schwachstelle einen Spitznamen verpasst: „HermeticReader“. Sie erklären die Sicherheitslücke in ihrer Analyse im Detail. Etwas dramatisch verkürzen sie ihr Ergebnis als „die Schwachstelle, die Adobes 300 Millionen Mal installierte Erweiterung in eine vollständige WhatsApp-Übernahme verwandelt“. Die Erläuterung verdeutlicht, dass es offenbar nicht ganz so schlimm kommt, wie es die Zusammenfassung vermuten lässt, zeigt aber dennoch, was durch Schwachstellen in Browser-Erweiterungen möglich ist. Die gute Nachricht vorweg: Chrome aktualisiert in der Regel die Erweiterungen automatisch, damit sollten fehlerbereinigte Versionen bereits auf den betroffenen Maschinen gelandet sein.

Die Chrome-Erweiterung Adobe Acrobat kommt zum Meldungszeitpunkt laut Chrome-Webstore auf 312 Millionen Installationen. In der Version 26.5.2.2 und älteren (zum Meldungszeitpunkt ist Fassung 26.7.2.0 aktuell) weist die Acrobat-Erweiterung eine Schwachstelle des Typs „UXSS-class cross-origin data disclosure“ auf. Dadurch umgeht eine Erweiterung die Same-Origin-Policy und ermöglicht bösartigen Webseiten, vertrauliche Informationen aus anderen Quellen oder aktiven Nutzer-Sessions auszulesen. Adobe schränkt in der Schwachstellenbeschreibung ein, dass Nutzerinteraktion nötig sei, da zum Missbrauch der Besuch einer bösartigen URL nötig ist oder eine Interaktion mit einer kompromittierten Webseite (CVE-2026-48294, CVSS 7.4, Risiko „hoch“).

Angriff auf WhatsApp

Um zu demonstrieren, wie schwerwiegend die Lücke ist, haben sich die Entdecker entschieden, Inhalte aus einem Browser-Tab auszulesen, der WhatsApp-Web anzeigt. Die Lücke erlaubt, aus anderen Tabs die Klartext-Chats, Kontakte und weitere private Informationen auszulesen. Mit einer manipulierten Webseite, wie sie aus Suchergebnissen oder Marketing-Mails stammen könnten, gelingt ihnen dabei, beim Anzeigen im Browser auf die WhatsApp-Web-Seite zuzugreifen. Dort können sie den angezeigten Text an ihre manipulierte Seite übermitteln lassen, was sie in der Zusammenfassung als „komplette WhatsApp-Übernahme“ deklarieren. Sie schränken jedoch ein, dass sie lediglich gerenderten DOM-Text erhalten und keine „raw“-Daten – Schreibzugriffe, um etwa einem WhatsApp(-Web)-Konto neue Geräte hinzuzufügen, sind offenbar nicht möglich.

Es gibt keine offiziellen Nutzerzahlen zu WhatsApp Web, aber das Problem dürfte deutlich weniger als die 312 Millionen Nutzer der Adobe-Acrobat-Erweiterung betreffen. Der Unterschied zu sonst üblichen Angriffen ist jedoch, dass keinerlei Malware installiert, keine Zugangsdaten abgephisht und auch kein Session-Cookie angerührt werden muss.

Die IT-Forscher loben Adobe für die schnelle Reaktion auf die Schwachstellenmeldung. An einem einzigen Wochenende erfolgte die Meldung der Lücke durch die IT-Forscher und die Auslieferung der fehlerbereinigten Fassung der Adobe-Acrobat-Erweiterung durch den Hersteller (Version 26.5.2.3). Im Browser-Menü können Chrome-Nutzer unter „Erweiterungen“ – „Erweiterungen verwalten“ den aktuellen Stand der installierten Browser-Erweiterungen einsehen; dort lassen sie sich gegebenenfalls auch deaktivieren und deinstallieren.

(dmk)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Sicherheitsupdate n8n: Accountübernahme und Sandboxausbruch möglich013.1324-07-2026
2Google Chrome: Großes Update schließt erneut Hunderte Sicherheitslücken0501-07-2026
3Passwort-Manager LastPass warnt erneut vor Datenleck-2625-06-2026
4Rechteausweitungslücke in Ubuntu durch snap07.4623-07-2026
5Эксперты назвали более половины установленных компьютерных программ уязвимыми0024-01-2019
6"Ъ": данные более 60 млн россиян оказались в открытом доступе0003-10-2019
7RedHook Android malware now uses Wireless ADB for shell access0812-07-2026
8Google Follows Microsoft to Remove ModHeader Extension from Store Following Reports of Covert Exfiltration Capability0714-07-2026
9У японской авиакомпании ANA похитили данные почти миллиона пассажиров0006-03-2021
10В Роскачестве рассказали об опасности крадущих данные приложений0022-05-2020

Классификация: Общество. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 25. Источник: heise.de.