HermeticReader: fallo en Adobe Acrobat que deja los chats de WhatsApp Web a la vista de cualquier web maliciosa

Una extensión instalada en cientos de millones de navegadores guarda, durante días, la llave de las conversaciones privadas de millones de personas. Eso es exactamente lo que acaba de descubrir la firma de ciberseguridad Guardio Labs en la extensión de Adobe Acrobat para Chrome. El fallo, bautizado como HermeticReader y registrado oficialmente como CVE-2026-48294, permite que cualquier página web maliciosa lea el contenido de WhatsApp Web sin que la víctima note nada extraño. El ataque no necesita virus, ni contraseñas robadas, ni sesiones secuestradas. La víctima solo tiene que visitar una web controlada por el atacante mientras tiene la extensión de Adobe instalada y activa en el navegador.

HermeticReader: el fallo en Adobe Acrobat que deja los chats de WhatsApp Web a la vista de cualquier web maliciosa
ID 520232 | Spy © Feng Yu | Dreamstime.com

A partir de ahí, el sitio malicioso engaña a la extensión: le hace creer que un comando externo es en realidad un mensaje interno legítimo. Con ese truco, activa una función oculta llamada Hermes, el motor que Adobe integró para que Acrobat interactúe con WhatsApp Web y permita abrir directamente los PDF que llegan por esa vía.

Hermes inicia su trabajo

Una vez despierto, Hermes recibe órdenes del atacante y las traslada a la pestaña donde la víctima tiene abierto WhatsApp Web. El proceso funciona porque Chrome asigna identificadores numéricos a las pestañas de forma secuencial y previsible. El sitio malicioso adivina ese número, abre WhatsApp Web en segundo plano y dirige los comandos directamente hacia esa pestaña. A partir de ese momento, el atacante manipula el documento interno de la página (el DOM) y extrae todo lo que ya está renderizado en pantalla: la lista de conversaciones, los nombres de los contactos, el nombre de perfil de la víctima y el contenido de los mensajes.

Los investigadores clasifican el fallo como una vulnerabilidad de tipo cross-site scripting universal, un tipo de error que rompe una de las protecciones más básicas de los navegadores modernos: la política de mismo origen. Esa política impide que una pestaña abierta lea datos de otra pestaña distinta, salvo que exista una autorización explícita. HermeticReader burla esa barrera sin necesidad de ningún permiso adicional ni de que la víctima haga clic en nada sospechoso.

Un segundo escenario: el secuestro de la cuenta

Guardio Labs también documenta una segunda vía de ataque, más elaborada y con menor probabilidad de éxito. Con el mismo control sobre el DOM de WhatsApp Web, un atacante podría sustituir el código QR de vinculación por uno propio. Si la víctima escanea ese código falso con su teléfono, vincula sin saberlo un nuevo dispositivo controlado por el criminal, que pasa a tener acceso completo a la cuenta. Este segundo escenario exige un paso adicional por parte del usuario, lo que reduce sus probabilidades reales de éxito frente al primer método, que ocurre de forma completamente silenciosa.

La magnitud del problema

La extensión de Adobe Acrobat para Chrome no es un complemento menor. Según los datos recogidos por los propios investigadores, el add-on está instalado en un rango de entre 314 y 329 millones de navegadores en todo el mundo, lo que la convierte en una de las extensiones más utilizadas del ecosistema de Chrome. Cualquier dispositivo con Windows, macOS, Linux o ChromeOS resultaba vulnerable siempre que cumpliera tres condiciones: usar un navegador basado en Chromium, tener la extensión instalada y activa, y mantener abierta una sesión de WhatsApp Web en alguna pestaña.

Este tipo de incidentes no es nuevo en el ecosistema de extensiones de Chrome, aunque sí resulta poco habitual por la combinación de popularidad del complemento y sencillez del ataque. En los últimos años, distintos análisis independientes han identificado cientos de extensiones que filtran historiales de navegación o datos personales a servidores externos, muchas veces camufladas dentro de herramientas aparentemente inofensivas como bloqueadores de anuncios o comparadores de precios. Google ha eliminado en el pasado cientos de complementos fraudulentos de su tienda oficial tras investigaciones similares. Lo que distingue a HermeticReader de esos casos es que no se trata de una extensión maliciosa disfrazada de legítima, sino de un fallo de diseño dentro de un producto oficial y ampliamente confiable de una compañía como Adobe.

Una respuesta rápida por parte de Adobe

Guardio Labs localiza la vulnerabilidad apenas horas después de que Adobe incorporara la función Hermes en una actualización de la extensión, a comienzos de junio de 2026. La compañía responde con una rapidez inusual para este tipo de incidentes: publica un parche en la versión 26.5.2.3 durante el fin de semana siguiente al reporte, apenas dos días después de recibir la información. La actualización llega de forma automática a los navegadores con la extensión instalada, por lo que la mayoría de los usuarios ya cuenta con la versión corregida sin haber realizado ninguna acción manual.

Adobe reconoce además el hallazgo con un boletín de seguridad propio, algo que la compañía no suele hacer con sus productos orientados al consumidor final. Los investigadores no encuentran evidencia de que la vulnerabilidad haya sido explotada de forma activa antes del parche, lo que sugiere que la ventana de riesgo real para los usuarios fue relativamente corta.

Qué debe hacer un usuario afectado

Cualquier persona que use la extensión de Adobe Acrobat en Chrome, Edge, Brave u otro navegador basado en Chromium debe comprobar que tiene instalada la versión 26.5.2.3 o una posterior. La actualización suele instalarse sola, pero conviene revisarlo manualmente desde la sección de extensiones del navegador. También resulta recomendable cerrar las pestañas de WhatsApp Web que no se estén usando y evitar navegar por sitios desconocidos mientras se mantiene una sesión activa en servicios sensibles, una práctica de higiene digital que reduce el riesgo frente a este tipo de fallos, presentes y futuros.

El caso de HermeticReader vuelve a poner el foco en un problema estructural: las extensiones de navegador acumulan permisos muy amplios sobre el contenido de las páginas que visitamos, y un solo error de diseño puede convertir una herramienta de productividad en una puerta abierta a la privacidad de cientos de millones de personas.

Cómo comprobar la versión de la extensión

El proceso toma menos de un minuto y funciona igual en Chrome, Edge, Brave y otros navegadores basados en Chromium. Estos son los pasos:

  1. Abre el navegador y escribe chrome://extensions en la barra de direcciones (en Edge es edge://extensions y en Brave, brave://extensions). Pulsa Enter.
  2. Activa el «Modo de desarrollador», un interruptor que suele estar en la esquina superior derecha de la página. Este paso revela información adicional de cada extensión, incluido su número de versión.
  3. Busca en la lista la extensión llamada «Adobe Acrobat: creación, edición y conversión de PDF» o «Adobe Acrobat PDF» (según el idioma del navegador).
  4. Revisa el número que aparece justo debajo del nombre. Si indica 26.5.2.3 o una versión posterior, el navegador ya cuenta con el parche de seguridad. Si muestra 26.5.2.2 o una anterior, la extensión todavía es vulnerable.
  5. Si la versión es antigua, pulsa el botón de actualización que aparece en la parte superior de la página de extensiones, con forma de flecha circular, para forzar la comprobación de actualizaciones. También puedes desactivar y volver a activar la extensión, lo que a menudo dispara una actualización inmediata.
  6. Como alternativa, puedes desinstalar la extensión y volver a instalarla desde la Chrome Web Store, lo que garantiza que se descargue la versión más reciente disponible.

Conviene repetir esta comprobación en cada dispositivo donde se use la extensión, ya que las actualizaciones automáticas no siempre llegan al mismo tiempo a todos los equipos.

Etiquetado:

AltaDensidad.TV




Banesco aumenta límites de transferencias y Pago Móvil: estos son los nuevos montos diarios en Venezuela

Banesco actualiza los límites diarios para transferencias y pagos digitales en Venezuela. La medida modifica los montos máximos disponibles para clientes naturales y jurídicos que utilizan BanescOnline, BanescoMóvil, Pago Móvil y operaciones vía SMS. El banco informa que los nuevos topes aplican para transferencias interbancarias y pagos a terceros. Los cambios buscan ajustarse al comportamiento...

Te roban el celular y lo primero que piensas es en el costo del aparato. El verdadero problema aparece después: fotos, contraseñas, cuentas bancarias, correos de trabajo y hasta conversaciones con chatbots de inteligencia artificial quedan en manos de otra persona. Y la mayoría de los usuarios no está preparada para ese momento. Una encuesta...

El fuerte sismo que sacude a Venezuela este 24 de junio deja una lección inmediata: en una emergencia, mantenerse comunicado puede ser tan importante como acceder a alimentos, agua o atención médica. Mientras equipos de rescate trabajan en distintas zonas afectadas, la operadora Digitel anuncia que ofrecerá llamadas nacionales y mensajes de texto gratuitos durante...

Los habitantes de La Guaira que permanecen incomunicados tras el terremoto ya cuentan con una nueva alternativa para enviar y recibir mensajes de texto, incluso cuando las redes móviles terrestres no están disponibles. Tanto Movistar Venezuela como Digitel anuncian la activación gratuita del servicio Starlink Mobile, que permite utilizar la red satelital de SpaceX para...

Maiquetía sigue cerrado: estas son las alternativas que ofrecen las aerolíneas para viajar desde y hacia Venezuela

Los vuelos desde y hacia el Aeropuerto Internacional Simón Bolívar de Maiquetía continúan suspendidos tras los dos terremotos que afectaron la región central de Venezuela. Mientras las autoridades mantienen las inspecciones y trabajos necesarios para restablecer las operaciones, las principales aerolíneas ajustan sus planes de contingencia para atender a miles de pasajeros con itinerarios afectados....

Samsung presenta el Galaxy S26 FE: más completo pero con menos margen para llamarlo "barato"

Samsung amplía oficialmente su familia Galaxy S26 con un cuarto integrante: el Galaxy S26 FE. Este modelo «Fan Edition» recorta algunas prestaciones del Galaxy S26+ para ofrecer un precio de entrada más accesible dentro del catálogo premium de la marca. Aun así, el nuevo teléfono llega con un incremento de precio respecto a su antecesor,...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo