HermeticReader: fallo en Adobe Acrobat que deja los chats de WhatsApp Web a la vista de cualquier web maliciosa

Una extensión instalada en cientos de millones de navegadores guarda, durante días, la llave de las conversaciones privadas de millones de personas. Eso es exactamente lo que acaba de descubrir la firma de ciberseguridad Guardio Labs en la extensión de Adobe Acrobat para Chrome. El fallo, bautizado como HermeticReader y registrado oficialmente como CVE-2026-48294, permite que cualquier página web maliciosa lea el contenido de WhatsApp Web sin que la víctima note nada extraño. El ataque no necesita virus, ni contraseñas robadas, ni sesiones secuestradas. La víctima solo tiene que visitar una web controlada por el atacante mientras tiene la extensión de Adobe instalada y activa en el navegador.

HermeticReader: el fallo en Adobe Acrobat que deja los chats de WhatsApp Web a la vista de cualquier web maliciosa
ID 520232 | Spy © Feng Yu | Dreamstime.com

A partir de ahí, el sitio malicioso engaña a la extensión: le hace creer que un comando externo es en realidad un mensaje interno legítimo. Con ese truco, activa una función oculta llamada Hermes, el motor que Adobe integró para que Acrobat interactúe con WhatsApp Web y permita abrir directamente los PDF que llegan por esa vía.

Hermes inicia su trabajo

Una vez despierto, Hermes recibe órdenes del atacante y las traslada a la pestaña donde la víctima tiene abierto WhatsApp Web. El proceso funciona porque Chrome asigna identificadores numéricos a las pestañas de forma secuencial y previsible. El sitio malicioso adivina ese número, abre WhatsApp Web en segundo plano y dirige los comandos directamente hacia esa pestaña. A partir de ese momento, el atacante manipula el documento interno de la página (el DOM) y extrae todo lo que ya está renderizado en pantalla: la lista de conversaciones, los nombres de los contactos, el nombre de perfil de la víctima y el contenido de los mensajes.

Los investigadores clasifican el fallo como una vulnerabilidad de tipo cross-site scripting universal, un tipo de error que rompe una de las protecciones más básicas de los navegadores modernos: la política de mismo origen. Esa política impide que una pestaña abierta lea datos de otra pestaña distinta, salvo que exista una autorización explícita. HermeticReader burla esa barrera sin necesidad de ningún permiso adicional ni de que la víctima haga clic en nada sospechoso.

Un segundo escenario: el secuestro de la cuenta

Guardio Labs también documenta una segunda vía de ataque, más elaborada y con menor probabilidad de éxito. Con el mismo control sobre el DOM de WhatsApp Web, un atacante podría sustituir el código QR de vinculación por uno propio. Si la víctima escanea ese código falso con su teléfono, vincula sin saberlo un nuevo dispositivo controlado por el criminal, que pasa a tener acceso completo a la cuenta. Este segundo escenario exige un paso adicional por parte del usuario, lo que reduce sus probabilidades reales de éxito frente al primer método, que ocurre de forma completamente silenciosa.

La magnitud del problema

La extensión de Adobe Acrobat para Chrome no es un complemento menor. Según los datos recogidos por los propios investigadores, el add-on está instalado en un rango de entre 314 y 329 millones de navegadores en todo el mundo, lo que la convierte en una de las extensiones más utilizadas del ecosistema de Chrome. Cualquier dispositivo con Windows, macOS, Linux o ChromeOS resultaba vulnerable siempre que cumpliera tres condiciones: usar un navegador basado en Chromium, tener la extensión instalada y activa, y mantener abierta una sesión de WhatsApp Web en alguna pestaña.

Este tipo de incidentes no es nuevo en el ecosistema de extensiones de Chrome, aunque sí resulta poco habitual por la combinación de popularidad del complemento y sencillez del ataque. En los últimos años, distintos análisis independientes han identificado cientos de extensiones que filtran historiales de navegación o datos personales a servidores externos, muchas veces camufladas dentro de herramientas aparentemente inofensivas como bloqueadores de anuncios o comparadores de precios. Google ha eliminado en el pasado cientos de complementos fraudulentos de su tienda oficial tras investigaciones similares. Lo que distingue a HermeticReader de esos casos es que no se trata de una extensión maliciosa disfrazada de legítima, sino de un fallo de diseño dentro de un producto oficial y ampliamente confiable de una compañía como Adobe.

Una respuesta rápida por parte de Adobe

Guardio Labs localiza la vulnerabilidad apenas horas después de que Adobe incorporara la función Hermes en una actualización de la extensión, a comienzos de junio de 2026. La compañía responde con una rapidez inusual para este tipo de incidentes: publica un parche en la versión 26.5.2.3 durante el fin de semana siguiente al reporte, apenas dos días después de recibir la información. La actualización llega de forma automática a los navegadores con la extensión instalada, por lo que la mayoría de los usuarios ya cuenta con la versión corregida sin haber realizado ninguna acción manual.

Adobe reconoce además el hallazgo con un boletín de seguridad propio, algo que la compañía no suele hacer con sus productos orientados al consumidor final. Los investigadores no encuentran evidencia de que la vulnerabilidad haya sido explotada de forma activa antes del parche, lo que sugiere que la ventana de riesgo real para los usuarios fue relativamente corta.

Qué debe hacer un usuario afectado

Cualquier persona que use la extensión de Adobe Acrobat en Chrome, Edge, Brave u otro navegador basado en Chromium debe comprobar que tiene instalada la versión 26.5.2.3 o una posterior. La actualización suele instalarse sola, pero conviene revisarlo manualmente desde la sección de extensiones del navegador. También resulta recomendable cerrar las pestañas de WhatsApp Web que no se estén usando y evitar navegar por sitios desconocidos mientras se mantiene una sesión activa en servicios sensibles, una práctica de higiene digital que reduce el riesgo frente a este tipo de fallos, presentes y futuros.

El caso de HermeticReader vuelve a poner el foco en un problema estructural: las extensiones de navegador acumulan permisos muy amplios sobre el contenido de las páginas que visitamos, y un solo error de diseño puede convertir una herramienta de productividad en una puerta abierta a la privacidad de cientos de millones de personas.

Cómo comprobar la versión de la extensión

El proceso toma menos de un minuto y funciona igual en Chrome, Edge, Brave y otros navegadores basados en Chromium. Estos son los pasos:

  1. Abre el navegador y escribe chrome://extensions en la barra de direcciones (en Edge es edge://extensions y en Brave, brave://extensions). Pulsa Enter.
  2. Activa el «Modo de desarrollador», un interruptor que suele estar en la esquina superior derecha de la página. Este paso revela información adicional de cada extensión, incluido su número de versión.
  3. Busca en la lista la extensión llamada «Adobe Acrobat: creación, edición y conversión de PDF» o «Adobe Acrobat PDF» (según el idioma del navegador).
  4. Revisa el número que aparece justo debajo del nombre. Si indica 26.5.2.3 o una versión posterior, el navegador ya cuenta con el parche de seguridad. Si muestra 26.5.2.2 o una anterior, la extensión todavía es vulnerable.
  5. Si la versión es antigua, pulsa el botón de actualización que aparece en la parte superior de la página de extensiones, con forma de flecha circular, para forzar la comprobación de actualizaciones. También puedes desactivar y volver a activar la extensión, lo que a menudo dispara una actualización inmediata.
  6. Como alternativa, puedes desinstalar la extensión y volver a instalarla desde la Chrome Web Store, lo que garantiza que se descargue la versión más reciente disponible.

Conviene repetir esta comprobación en cada dispositivo donde se use la extensión, ya que las actualizaciones automáticas no siempre llegan al mismo tiempo a todos los equipos.

Etiquetado:

AltaDensidad.TV




Lenovo Legion Y700 Infinite: la tablet gamer con pantalla OLED de 165 Hz y Snapdragon 8 Elite Gen 5 que se planta en China

Lenovo estrena su nueva tablet insignia para videojuegos. Se llama Legion Y700 Infinite (también identificada en algunos mercados como Legion Y700 AI) y llega a China con una combinación de hardware que pocos rivales igualan en un formato tan compacto. La marca apunta directamente al segmento de las tablets gamer premium, donde compite con propuestas...

LiveU revela cifras récord en el Mundial de Fútbol 2026: 31.000 transmisiones en vivo y 1.700 equipos desplegados

El Campeonato Mundial de Fútbol 2026 no solo rompió récords dentro de la cancha. También marcó un punto de inflexión en la forma en que se producen y distribuyen las transmisiones televisivas y digitales a escala global. La empresa especializada en transmisión de video sobre IP LiveU informó que durante el torneo desplegó la mayor...

Falsas donaciones para las víctimas de los terremotos: así operan las ciberestafas que alertan en Venezuela

Los recientes terremotos que afectan a Venezuela no solo generan daños materiales y movilizan operativos de emergencia. También crean un escenario que los ciberdelincuentes aprovechan para lanzar campañas de fraude dirigidas a quienes buscan ayudar o necesitan información sobre la situación. Especialistas en ciberseguridad advierten que, tras un desastre, aumenta la circulación de enlaces falsos,...

Antes que nada, desde Alta Densidad enviamos un abrazo solidario a todas las familias afectadas por el terremoto que golpea a Venezuela. En momentos como este, la ayuda de miles de personas puede marcar la diferencia. Precisamente por eso también aparecen quienes intentan aprovechar el dolor ajeno. Mientras las autoridades y los equipos de rescate...

Samsung presenta el Galaxy S26 FE: más completo pero con menos margen para llamarlo "barato"

Samsung amplía oficialmente su familia Galaxy S26 con un cuarto integrante: el Galaxy S26 FE. Este modelo «Fan Edition» recorta algunas prestaciones del Galaxy S26+ para ofrecer un precio de entrada más accesible dentro del catálogo premium de la marca. Aun así, el nuevo teléfono llega con un incremento de precio respecto a su antecesor,...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo