INSPECTING ARCHIVED INTELLIGENCE (OUTDATED VERSION).
Adobe Acrobat Extension Flaw Exposes WhatsApp Chats
| 2026-07-23 11:24 CRITICAL HIGH VULNERABILITY DISCLOSURE
Executive Summary
AI-generated
The vulnerability, dubbed HermeticReader, has been identified in the Adobe Acrobat extension for PDF Chrome. The exploit was first reported on July 23, 2026, and it is believed to have affected all platforms, with around 78% of devices vulnerable if they used Google Chrome or another compatible browser. The vulnerability allows attackers to gain access to sensitive data without needing malware or stolen user credentials. Researchers discovered the issue in June 2026, but Adobe was notified on July 23, and a patch was released shortly after.
Technical Mitigations AI-generated
* Utilizar la última versión de Adobe Acrobat Chrome y asegurarse de que se está utilizando correctamente para evitar vulnerabilidades.
* Revisar los dispositivos vinculados a tu cuenta de WhatsApp y cierra sesión en aquellos que no reconozcan o ya no utilices.
* Eliminar las extensiones del navegador que no utilizas, que no reconoces ni confíes.
* Actualizar el software y las extensiones para instalar la actualización de seguridad de Adobe Acrobat Chrome <a href="/auth/login?next=/detail/nHaCjZ8BCQgLW4qeDOzO" class="ioc-censored-pill text-decoration-none" title="Protected IoC: Sign in to view" data-bs-toggle="tooltip"><span class="badge bg-black text-warning border border-warning border-opacity-75 font-monospace ioc-lock-tag align-middle"><i class="bi bi-lock-fill me-1"></i>[IOC HIDDEN • LOGIN REQUIRED]</span></a>.
* Utilizar herramientas antivirus y firewall para proteger tu dispositivo contra malware y ataques no autorizados.
Nota: Estos son solo consejos generales y no deben tomarse como asesoramiento específico para evitar vulnerabilidades o ataques. Es importante investigar y entender las características de seguridad de cada producto y servicio antes de implementar cualquier medida de mitigación.
Technical Observables Login Required
Indicators of Compromise (IoCs) Protected
Raw threat telemetry, malicious IP addresses, file hashes, and direct VirusTotal correlation are restricted to authenticated users.
fr•••••.js
se•••••.html
fr•••••.html
26.5.•••.•••
26.5.•••.•••
Intelligence Metadata
Actors / Malware / CVEs / Campaigns
CVE-2026-48294CVE-2026-48294
Target & Sectors
NORTH_AMERICA
NORTH_AMERICA
Incident Timeline
June 3
Threat actors exploited a vulnerability in Adobe's Acrobat extension, specifically targeting version 26.5.2.1 on June 3 using the Guardio custom agentic AI system.
Click on any entity below to view its context and source!
infrastructure
26.5.2
Guardio found this within hours of Adobe shipping version 26.5.2.1 on June 3, using a custom agentic AI system that unpacked and analyzed the extension’s 344 obfuscated JavaScript files, mapped code diffs against previously analyzed flows, and worked through a 138-case service-worker message dispatcher.
tactic
T1059.007 - JavaScript
Guardio found this within hours of Adobe shipping version 26.5.2.1 on June 3, using a custom agentic AI system that unpacked and analyzed the extension’s 344 obfuscated JavaScript files, mapped code diffs against previously analyzed flows, and worked through a 138-case service-worker message dispatcher.
infrastructure
344 obfuscated JavaScript files
Guardio found this within hours of Adobe shipping version 26.5.2.1 on June 3, using a custom agentic AI system that unpacked and analyzed the extension’s 344 obfuscated JavaScript files, mapped code diffs against previously analyzed flows, and worked through a 138-case service-worker message dispatcher.
general_metric
138 case
Guardio found this within hours of Adobe shipping version 26.5.2.1 on June 3, using a custom agentic AI system that unpacked and analyzed the extension’s 344 obfuscated JavaScript files, mapped code diffs against previously analyzed flows, and worked through a 138-case service-worker message dispatcher.
2026/07/23
Adobe Acrobat Chrome extension flaw exposed WhatsApp Web chats.
Click on any entity below to view its context and source!
organisation
la extensión de Adobe Acrobat
HermeticReader es el nombre que se le ha dado a una vulnerabilidad recientemente revelada en la extensión de Adobe Acrobat para PDF Chrome, identificada con el
número CVE-2026-48294
.
organisation
PDF Chrome
HermeticReader es el nombre que se le ha dado a una vulnerabilidad recientemente revelada en la extensión de Adobe Acrobat para PDF Chrome, identificada con el
número CVE-2026-48294
.
organisation
CVE-2026
HermeticReader es el nombre que se le ha dado a una vulnerabilidad recientemente revelada en la extensión de Adobe Acrobat para PDF Chrome, identificada con el
número CVE-2026-48294
.
Adobe Acrobat Chrome extension bug enabled silent WhatsApp data theft
Adobe patched CVE-2026-48294, a flaw in Adobe Acrobat Chrome extension that could let attackers steal WhatsApp Web chats by luring users to a webpage.
organisation
Adobe
Adobe Acrobat Chrome extension bug enabled silent WhatsApp data theft
Adobe patched CVE-2026-48294, a flaw in Adobe Acrobat Chrome extension that could let attackers steal WhatsApp Web chats by luring users to a webpage.
Los investigadores
descubrieron el problema a principios de junio de 2026 y lo comunicaron a Adobe, que corrigió
infrastructure
Windows
La vulnerabilidad funcionaba en todas las plataformas, lo que significa que cualquier dispositivo Windows, macOS, Linux o ChromeOS era potencialmente vulnerable si cumplía tres condiciones:
Utilizaba Google Chrome otro navegador basado en Chromium compatible con Chrome , que representan alrededor del 78 % del mercado de los navegadores.
infrastructure
Macos
La vulnerabilidad funcionaba en todas las plataformas, lo que significa que cualquier dispositivo Windows, macOS, Linux o ChromeOS era potencialmente vulnerable si cumplía tres condiciones:
Utilizaba Google Chrome otro navegador basado en Chromium compatible con Chrome , que representan alrededor del 78 % del mercado de los navegadores.
infrastructure
Linux
La vulnerabilidad funcionaba en todas las plataformas, lo que significa que cualquier dispositivo Windows, macOS, Linux o ChromeOS era potencialmente vulnerable si cumplía tres condiciones:
Utilizaba Google Chrome otro navegador basado en Chromium compatible con Chrome , que representan alrededor del 78 % del mercado de los navegadores.
organisation
todas
La vulnerabilidad funcionaba en todas las plataformas, lo que significa que cualquier dispositivo Windows, macOS, Linux o ChromeOS era potencialmente vulnerable si cumplía tres condiciones:
Utilizaba Google Chrome otro navegador basado en Chromium compatible con Chrome , que representan alrededor del 78 % del mercado de los navegadores.
organisation
del mercado de los navegadores
La vulnerabilidad funcionaba en todas las plataformas, lo que significa que cualquier dispositivo Windows, macOS, Linux o ChromeOS era potencialmente vulnerable si cumplía tres condiciones:
Utilizaba Google Chrome otro navegador basado en Chromium compatible con Chrome , que representan alrededor del 78 % del mercado de los navegadores.
organisation
PDF
la vulnerabilidad en la versión
26.5.2.3
de la extensión Acrobat para PDF.
infrastructure
26.5.2
Las versiones
26.5.2.2 y anteriores
se ven afectadas por HermeticReader.
organisation
WhatsApp
WhatsApp Web chats exposed by Adobe’s Acrobat extension flaw.
Adobe Acrobat Chrome extension bug enabled silent WhatsApp data theft.
organisation
Los
Los investigadores
descubrieron el problema a principios de junio de 2026 y lo comunicaron a Adobe, que corrigió
organisation
un fin de semana
la vulnerabilidad en tan solo un fin de semana.
organisation
Descubrieron
Descubrieron que una sola visita a una página web maliciosa podía convertir la extensión de Adobe Acrobat Chrome en un
organisation
una sola visita
Descubrieron que una sola visita a una página web maliciosa podía convertir la extensión de Adobe Acrobat Chrome en un
organisation
maliciosa podía
Descubrieron que una sola visita a una página web maliciosa podía convertir la extensión de Adobe Acrobat Chrome en un
organisation
un
Descubrieron que una sola visita a una página web maliciosa podía convertir la extensión de Adobe Acrobat Chrome en un
organisation
PDF de Adobe Acrobat
Tenía instalada y activada la extensión PDF de Adobe Acrobat, que presentaba una vulnerabilidad.
organisation
pestaña de WhatsApp Web abierta
Tenía al menos una pestaña de WhatsApp Web abierta o el usuario había iniciado sesión en WhatsApp Web cuando visitó una página web maliciosa.
organisation
el usuario había
Tenía al menos una pestaña de WhatsApp Web abierta o el usuario había iniciado sesión en WhatsApp Web cuando visitó una página web maliciosa.
organisation
Tampoco
Tampoco requería la presencia de malware en el dispositivo ni el uso de nombres de usuario y contraseñas robados.
organisation
el uso de nombres de usuario
Tampoco requería la presencia de malware en el dispositivo ni el uso de nombres de usuario y contraseñas robados.
organisation
Cómo
Cómo se llevó a cabo el ataque
HermeticReader logró eludir eficazmente las protecciones de mismo origen del navegador a través del contexto privilegiado de la extensión de Adobe.
organisation
las protecciones de mismo
Cómo se llevó a cabo el ataque
HermeticReader logró eludir eficazmente las protecciones de mismo origen del navegador a través del contexto privilegiado de la extensión de Adobe.
organisation
los datos
Las protecciones de mismo origen son, básicamente, la norma del navegador según la cual los sitios web no pueden acceder a los datos privados de otros sitios web a menos que formen claramente parte del mismo sitio (mismo esquema, mismo servidor y mismo puerto).
organisation
El ID de la extensión afectada es
El ID de la extensión afectada es
efaidnbmnnnibpcajpcglclefindmkaj
.
organisation
cuenta de WhatsApp
Revisa los dispositivos vinculados a tu cuenta de WhatsApp y cierra sesión en aquellos que
organisation
Mantén
Mantén actualizados el software y las extensiones para que las correcciones de seguridad se instalen tan pronto como estén disponibles.
organisation
el software
Mantén actualizados el software y las extensiones para que las correcciones de seguridad se instalen tan pronto como estén disponibles.
organisation
el uso
HermeticReader nos recuerda que las extensiones del navegador ocupan una posición privilegiada entre los usuarios y la web, y que las integraciones pensadas para facilitar el uso pueden convertirse en un riesgo para la privacidad si no se controlan estrictamente los flujos de mensajes y almacenamiento.
organisation
los flujos de mensajes
HermeticReader nos recuerda que las extensiones del navegador ocupan una posición privilegiada entre los usuarios y la web, y que las integraciones pensadas para facilitar el uso pueden convertirse en un riesgo para la privacidad si no se controlan estrictamente los flujos de mensajes y almacenamiento.
organisation
aunque sea de forma
Incluso las marcas más conocidas pueden lanzar funciones que pongan en peligro tu privacidad, aunque sea de forma temporal.
organisation
Los estafadores
Los estafadores no necesitan hackearte.
organisation
clic una vez
Solo necesitan que hagas clic una vez.
organisation
Identity Theft
Malwarebytes Identity Theft
detecta actividades sospechosas antes de que se conviertan en un problema.
organisation
frame.html
The first flaw is that the extension’s web-accessible resource pages, frame.html, searchWidget.html, and others, can be embedded as hidden iframes by any website.
organisation
HermeticReader
Guardio Labs researcher Shaked Biner disclosed HermeticReader, a vulnerability chain in the Adobe Acrobat Chrome extension that allowed any attacker-controlled webpage to silently steal a visitor’s WhatsApp chats, contacts, profile name, and message previews in plain text.
organisation
DOM
Together they hand an attacker full DOM control over an open WhatsApp Web tab.
organisation
Adobe’s Hermes
Adobe’s Hermes engine, the component that handles WhatsApp Web integration, activates based on a feature flag read from local storage.
organisation
HTML
With Hermes running, the attacker controls a command dispatcher inside WhatsApp’s tab that can inject HTML, invoke methods on any DOM node, submit forms, and relay messages back to the service worker.
organisation
POST
The attack injects a POST form into WhatsApp’s DOM, then uses the ELEMENT_OPERATION command to physically move WhatsApp’s entire body node into the form’s option element.
organisation
The Agentic AI Research
“The Agentic AI Research harness is not only a clever and innovative way to research – it already became mandatory!
organisation
SecurityAffairs
Follow me on Twitter:
@securityaffairs
and
Facebook
and
Mastodon
Pierluigi Paganini
(
SecurityAffairs
– hacking, Adobe Acrobat)
Tactical Metrics
Metrics
infrastructure
Windows
Affected Product
Click for context!
La vulnerabilidad funcionaba en todas las plataformas, lo que significa que cualquier dispositivo Windows, macOS, Linux o ChromeOS era potencialmente vulnerable si cumplía tres condiciones:
Utilizaba Google Chrome otro navegador basado en Chrom…
Metrics
infrastructure
Macos
Affected Product
La vulnerabilidad funcionaba en todas las plataformas, lo que significa que cualquier dispositivo Windows, macOS, Linux o ChromeOS era potencialmente vulnerable si cumplía tres condiciones:
Utilizaba Google Chrome otro navegador basado en Chrom…
Metrics
infrastructure
Linux
Affected Product
La vulnerabilidad funcionaba en todas las plataformas, lo que significa que cualquier dispositivo Windows, macOS, Linux o ChromeOS era potencialmente vulnerable si cumplía tres condiciones:
Utilizaba Google Chrome otro navegador basado en Chrom…
Metrics
infrastructure
26.5.2
Software Version
Las versiones
26.5.2.2 y anteriores
se ven afectadas por HermeticReader.
Guardio found this within hours of Adobe shipping version 26.5.2.1 on June 3, using a custom agentic AI system that unpacked and analyzed the extension’s 344 obfuscated JavaScript files, mapped code diffs against previously analyzed flows, and work…
Metrics
infrastructure
344
Obfuscated Javascript Files
…s of Adobe shipping version 26.5.2.1 on June 3, using a custom agentic AI system that unpacked and analyzed the extension’s 344 obfuscated JavaScript files, mapped code diffs against previously analyzed flows, and worked through a 138-case service-…
Intelligence Sources
Security Affairs
2026-07-22
Malware Bytes
2026-07-23
Unpublish from Social Media?
Are you sure you want to delete this podcast video from all synchronized social networks (YouTube, Facebook, Threads)?
Important:
Due to Meta API restrictions, Instagram Reels cannot be deleted automatically via API by third-party apps.
View Profile to Delete Manually
View Profile to Delete Manually
Tactical Intelligence
Report Intelligence Issue
Podcast Options
Generate
Incident Version History
CURRENT VERSION
Last Updated: 2026-07-24T06:01
Comprehensive Tactical Telemetry
Highly Correlated Entities
41x
organisation
Identified Entity
la extensión de Adobe Acrobat
entity
3x
infrastructure
Affected Product
Windows
software
2x
target region
Target Country
Lao People's Democratic Republic
country
Contextual Telemetry
Context Block
12 METRICS
vulnerability
Exploited CVE
CVE-2026-48294
cve
general metric
Extensión De Para Pdf Chrome
48,294
extensión de para pdf chrome
general metric
%
78
%
infrastructure
Software Version
26.5.2
version
general metric
Millones
329
millones
tactic
Cyber Operation Type
Exfiltration
tactic
timeline
Temporal Reference
June 3
date
tactic
MITRE ATT&CK Technique
T1059.007 - JavaScript
technique
infrastructure
Obfuscated Javascript Files
344
obfuscated javascript files
general metric
Case
138
case
general metric
Bundle
344
bundle
general metric
Browsers
329,000,000
browsers
Click on any entity below to view its context in the main text!
Selective Unpublish
Selecciona las redes de las que quieres eliminar esta publicación. El sistema intentará borrar el post real de la API y limpiará la base de datos para que puedas volver a lanzarlo.
By navigating this website, you accept the use of strictly necessary technical cookies for session security and basic platform functionality. We do not use tracking or advertising cookies.
Read our Privacy Policy.