- Una cadena de fallos en la extensión de Adobe Acrobat para Chrome, registrada como CVE-2026-48294, permitió extraer chats de WhatsApp Web.
- La vulnerabilidad, bautizada como HermeticReader, afectaba a las versiones hasta la 26.5.2.1 y fue corregida en la 26.5.2.3.
- El ataque requería tener instalada la extensión vulnerable, usar Chrome y tener abierta una sesión de WhatsApp Web.
- Guardio Labs detectó el problema en cuatro horas y Adobe lanzó un parche en dos días.
Una cadena de vulnerabilidades en la extensión de Adobe Acrobat para Chrome ha convertido esta popular herramienta de gestión de documentos PDF en un vector de ataque capaz de extraer las conversaciones de los usuarios de WhatsApp Web. La compañía de ciberseguridad Guardio Labs ha compartido los hallazgos de una vulnerabilidad ya corregida, registrada como CVE-2026-48294, que ha puesto en jaque la privacidad de millones de personas con un solo clic.
El fallo, bautizado como HermeticReader, afecta específicamente a quienes utilizan WhatsApp Web y tienen instalada la extensión de Adobe Acrobat en el navegador Chrome. Al entrar en una página web maliciosa, los atacantes obtenían acceso al historial de chats, contactos y otros datos sensibles sin que la víctima se diera cuenta. Adobe confirmó el problema tras recibir el reporte a principios de junio de 2026 y publicó una actualización de seguridad durante el mismo fin de semana para corregir la falla.
¿Cómo funciona el ataque HermeticReader?
La vulnerabilidad aprovecha una serie de fallos localizados en la forma en que la extensión se comunica y gestiona los datos. En concreto, cuando las páginas web cargan algunas de sus partes con marcos ocultos (iframes), no se verifica adecuadamente el origen de la información. Esto permite a los atacantes escribir comandos en el almacenamiento interno de la extensión de Adobe, activando un motor interno conocido como Hermes, encargado de la integración con WhatsApp Web.
Para que el ataque funcione, se requiere una página web maliciosa que se hace pasar por un resultado de búsqueda de Google. Esta página engaña a la extensión para que le entregue el identificador de la pestaña del navegador donde está abierto WhatsApp Web. Con Hermes activado y el identificador en su poder, y aprovechando los permisos privilegiados con los que cuenta la extensión de Adobe, el atacante puede inyectar código de forma silenciosa directamente sobre la ventana de WhatsApp Web de la víctima. Esto le permite leer, copiar y enviar a un servidor bajo su control todo lo que aparece en pantalla.
Versiones afectadas y solución
Según Guardio Labs, esta cadena de vulnerabilidades afecta a la extensión de Adobe Acrobat para Chrome hasta la versión 26.5.2.1, ya que la lanzada como v26.5.2.3 incluye la corrección. El identificador oficial de la extensión vulnerable es efaidnbmnnnibpcajpcglclefindmkaj, dato que permite verificar si corresponde a la extensión oficial instalada en Chrome. Adobe recomienda que todos los usuarios verifiquen que tienen instalada la versión más reciente, ya que las versiones anteriores permanecen vulnerables.
Los investigadores destacaron el papel de los agentes de inteligencia artificial para monitorizar las extensiones de navegador y detectar con rapidez fallos que pueden poner en riesgo la seguridad de los usuarios. Aseguran que con este sistema automatizado identificaron el problema solo cuatro horas después de que Adobe distribuyera la actualización afectada. Guardio Labs también ha agradecido la rapidez de Adobe, que tras recibir el informe, tardaron dos días en compartir el parche que corrige la vulnerabilidad.
Los especialistas subrayan que el ataque no explotaba una vulnerabilidad en WhatsApp ni rompía su sistema de cifrado de extremo a extremo. El problema residía exclusivamente en la extensión de Adobe y en los permisos elevados con los que operaba dentro del navegador. Normalmente, los navegadores aplican la política de mismo origen, un mecanismo de seguridad que impide que un sitio web acceda a la información privada de otro sitio diferente. Sin embargo, la extensión de Adobe contaba con permisos mucho más amplios que una página web convencional, lo que permitía sortear esas restricciones.
Además de instalar la actualización, los especialistas aconsejan revisar periódicamente los dispositivos vinculados a WhatsApp Web y cerrar la sesión en aquellos equipos que ya no se utilicen o que resulten desconocidos. También recomiendan eliminar las extensiones del navegador que no sean indispensables o cuya procedencia no resulte confiable, ya que este tipo de complementos dispone de permisos que pueden acceder a información sensible. Mantener tanto el navegador como sus extensiones completamente actualizados sigue siendo una de las medidas más eficaces para reducir el riesgo frente a vulnerabilidades recientemente descubiertas.