CVE-2026-48294
CVSS 7.4 HIGH: adobe Acrobat PDF Extension (Chrome) versions 26.5.2.2 and earlier are affected by a UXSS-class cross-origin data disclosure vulnerability. EPSS 1% (67º percentile).
Vulnerabilità · 68 giorni fa
Un’estensione nata per leggere PDF può diventare parte del perimetro di fiducia di un’intera sessione web. Qui la rottura è questa: un sito arbitrario non ha bisogno della password di WhatsApp per arrivare alle conversazioni, se nel profilo del browser c’è già un’estensione capace di leggere il contenuto della pagina aperta.
La disclosure riguarda l’estensione Adobe Acrobat per Chrome e CVE-2026-48294. Le fonti indicano che può accedere ai dati renderizzati in WhatsApp Web senza alcuna autenticazione, e che il problema colpisce chi usa WhatsApp Web nello stesso browser profilo in cui l’estensione è attiva.
Il punto non è solo WhatsApp: qualunque estensione con permessi larghi sul contenuto della pagina allarga la superficie di fiducia del browser, e può esporre sessioni web sensibili anche quando l’app è ben configurata.
CVSS 7.4 HIGH: adobe Acrobat PDF Extension (Chrome) versions 26.5.2.2 and earlier are affected by a UXSS-class cross-origin data disclosure vulnerability. EPSS 1% (67º percentile).
3 fonti che coprono questa storia
Adobe Acrobat Extension Flaw Let Malicious Sites Read WhatsApp Web Data
Adobe patched CVE-2026-48294 after malicious pages could abuse its Acrobat Chrome extension to expose rendered WhatsApp Web chat data.
Flaw in Adobe Extension With 300M Installs Enabled WhatsApp Data Theft
An attacker only needed to convince the targeted user to visit a malicious website to exfiltrate WhatsApp messages and contacts.
Adobe Chrome extension flaw let sites access private WhatsApp chats
The Adobe Acrobat extension for Chrome could be used to access conversations and data rendered in WhatsApp Web without any form of authentication.
Part of the PlainSec briefing for 2026-07-23