Lỗ hổng Adobe Acrobat trên Chrome có thể làm lộ dữ liệu WhatsApp web
- Evelyn Carter

- 3 giờ trước
- 5 phút đọc
Một tiện ích trình duyệt được cài đặt trên hàng trăm triệu thiết bị có thể trở thành cầu nối giữa một trang web độc hại và dữ liệu đang mở trong dịch vụ khác. Đó là rủi ro được Guardio Labs chỉ ra khi phân tích HermeticReader, chuỗi lỗ hổng ảnh hưởng Adobe Acrobat PDF Extension for Chrome.
Đáng chú ý, kẻ tấn công không cần cài mã độc, lấy mật khẩu hay đánh cắp cookie phiên. Nạn nhân chỉ cần mở một trang web được dàn dựng, trong khi extension dễ bị tổn thương và WhatsApp Web đang hoạt động trong trình duyệt.
Điều gì đã xảy ra với Adobe Acrobat Extension?
Guardio Labs công bố HermeticReader ngày 22/7/2026 sau khi phát hiện một chuỗi điểm yếu trong cơ chế tích hợp giữa Adobe Acrobat Extension và WhatsApp Web. Chuỗi lỗ hổng được định danh là CVE-2026-48294 và được xếp mức nghiêm trọng cao với điểm CVSS 3.1 là 7,4.

Con số thường được nhắc đến trong các báo cáo là hơn 314 triệu lượt cài đặt extension. Guardio Labs ghi nhận quy mô gần 329 triệu trình duyệt tại thời điểm nghiên cứu. Sự khác biệt có thể đến từ thời điểm thống kê, vì vậy không nên diễn giải đây là số tài khoản WhatsApp đã bị xâm nhập.
HermeticReader khai thác WhatsApp Web như thế nào?
Chuỗi tấn công lợi dụng quyền hạn của extension để vượt qua ranh giới mà Same-Origin Policy của trình duyệt thường dùng nhằm ngăn một website đọc dữ liệu từ website khác. Kẻ tấn công có thể biến extension thành trung gian truy cập và thao tác với Document Object Model, tức cấu trúc nội dung đang hiển thị trên WhatsApp Web.
Quy trình được Guardio Labs mô tả gồm các bước chính:
Kẻ tấn công tạo một trang web có giao diện giống trang kết quả tìm kiếm, nội dung quảng cáo hoặc landing page thông thường.
Nạn nhân đang sử dụng phiên bản Adobe Acrobat Extension dễ bị tổn thương truy cập trang này.
Trang độc hại nhúng một tài nguyên HTML nội bộ của extension bằng iframe.
Tài nguyên này gửi lệnh kích hoạt Hermes, engine xử lý tích hợp giữa Acrobat và WhatsApp.
Trang tấn công mở WhatsApp Web trong tab nền và xác định ID số của tab.
Hermes nhận lệnh thao tác trên DOM của WhatsApp Web và chèn một biểu mẫu POST ẩn.
Nội dung văn bản đang hiển thị trên WhatsApp Web được gửi đến máy chủ do kẻ tấn công kiểm soát.
Ai có thể bị ảnh hưởng bởi lỗ hổng CVE-2026-48294?
Người dùng có nguy cơ khi đồng thời sử dụng phiên bản Adobe Acrobat Extension dễ bị tổn thương, đăng nhập WhatsApp Web và truy cập trang do kẻ tấn công kiểm soát. Do extension Chrome có thể hoạt động trên nhiều trình duyệt nền Chromium, phạm vi kỹ thuật không nhất thiết chỉ giới hạn ở Google Chrome.

Trong môi trường doanh nghiệp, rủi ro có thể cao hơn khi WhatsApp Web được sử dụng để trao đổi:
Thông tin khách hàng và đối tác;
Mã xác thực một lần gửi qua tin nhắn;
Báo giá, hợp đồng hoặc chứng từ;
Dữ liệu vận hành nội bộ;
Tệp đính kèm liên quan công việc;
Thông tin nhận dạng cá nhân.
Doanh nghiệp cũng có thể tham khảo cảnh báo về hơn 100 tiện ích Chrome độc hại đánh cắp tài khoản để xây dựng chính sách kiểm soát extension thay vì để người dùng tự do cài đặt.
Người dùng và doanh nghiệp cần làm gì ngay lúc này?
Adobe đã khắc phục lỗ hổng. Các nguồn kỹ thuật ghi nhận bản 26.5.2.3 đã loại bỏ điểm yếu, trong khi NVD xác định toàn bộ phiên bản đến và bao gồm 26.5.2.2 là dễ bị tổn thương. Người dùng nên kiểm tra phiên bản thực tế thay vì chỉ dựa vào cơ chế cập nhật tự động.
Checklist xử lý ưu tiên
Mở trang quản lý extension của trình duyệt và kiểm tra phiên bản Adobe Acrobat PDF Extension.
Cập nhật lên phiên bản mới nhất đang được Chrome Web Store phân phối.
Khởi động lại trình duyệt sau khi cập nhật.
Gỡ extension nếu không có nhu cầu sử dụng thường xuyên.
Rà soát các thiết bị đang liên kết với tài khoản WhatsApp và đăng xuất thiết bị lạ.
Kiểm tra lịch sử truy cập, cảnh báo trình duyệt và dấu hiệu chuyển hướng bất thường.
Yêu cầu người dùng báo cáo các trang web tự mở WhatsApp Web hoặc tạo tab nền.
Thiết lập danh sách extension được phép cài đặt trên thiết bị doanh nghiệp.
Không sử dụng WhatsApp cá nhân để trao đổi dữ liệu nhạy cảm nếu chưa có chính sách quản trị.
Theo dõi các bản tin bảo mật từ Adobe, Google và hệ thống quản lý lỗ hổng.
👉 Doanh nghiệp chưa có quy trình quản lý điểm yếu có thể tham khảo cách phân biệt kiểm thử xâm nhập và quét lỗ hổng bảo mật để lựa chọn hoạt động phù hợp. Quét lỗ hổng hỗ trợ nhận diện tài sản và phiên bản rủi ro, trong khi Pentest kiểm chứng khả năng kết hợp nhiều điểm yếu thành một chuỗi tấn công thực tế.
Góc nhìn chuyên gia từ IPSIP Việt Nam?
Browser extension cần được quản lý như phần mềm có đặc quyền, không phải công cụ bổ trợ vô hại. Danh tiếng của nhà cung cấp không thay thế cho kiểm soát phiên bản, quản lý quyền và giám sát hành vi.
Doanh nghiệp có thể tự triển khai những gì?
Doanh nghiệp nên lập inventory cho extension trên toàn bộ endpoint, áp dụng allowlist và chặn tiện ích không được phê duyệt. Chính sách trình duyệt cần được kết hợp với patch management, đào tạo nhận thức về liên kết độc hại và quy định rõ loại dữ liệu được phép trao đổi qua nền tảng nhắn tin.
Đội ngũ phát triển ứng dụng cần kiểm tra Content Security Policy, đặc biệt là form-action, frame-ancestors và các luồng giao tiếp xuyên origin. Với extension nội bộ, mọi thông điệp cần được xác thực nguồn gửi, giới hạn lệnh được phép thực thi và tránh để website bất kỳ gọi tài nguyên đặc quyền.
Giải pháp nào của IPSIP Việt Nam phù hợp cho doanh nghiệp?
Đối với doanh nghiệp cần rà soát bề mặt tấn công và các phiên bản phần mềm dễ tổn thương, dịch vụ quét lỗ hổng bảo mật website của IPSIP có thể hỗ trợ đánh giá điểm yếu trên tài sản web công khai. Tuy nhiên, với rủi ro liên quan extension và endpoint, phạm vi đánh giá cần được thống nhất cụ thể trước khi triển khai.

Khi cần kiểm chứng khả năng kết hợp các điểm yếu thành chuỗi khai thác, dịch vụ Pentest của IPSIP Việt Nam phù hợp để mô phỏng kịch bản có kiểm soát, xác định tác động thực tế và ưu tiên khắc phục theo mức độ rủi ro.
Đối với doanh nghiệp Việt Nam, hành động ưu tiên là kiểm tra phiên bản Adobe Acrobat Extension, gỡ các tiện ích không cần thiết và quản lý tập trung extension trên thiết bị làm việc. Về dài hạn, extension phải được đánh giá như một phần của bề mặt tấn công, cùng với trình duyệt, ứng dụng web và các dịch vụ nhắn tin đang được nhân viên sử dụng.
Nguồn tham khảo










Bình luận