Vulnerabilità · 68 giorni fa

L’estensione Adobe apre le chat WhatsApp ai siti web

Un’estensione nata per leggere PDF può diventare parte del perimetro di fiducia di un’intera sessione web. Qui la rottura è questa: un sito arbitrario non ha bisogno della password di WhatsApp per arrivare alle conversazioni, se nel profilo del browser c’è già un’estensione capace di leggere il contenuto della pagina aperta.

La disclosure riguarda l’estensione Adobe Acrobat per Chrome e CVE-2026-48294. Le fonti indicano che può accedere ai dati renderizzati in WhatsApp Web senza alcuna autenticazione, e che il problema colpisce chi usa WhatsApp Web nello stesso browser profilo in cui l’estensione è attiva.

Il punto non è solo WhatsApp: qualunque estensione con permessi larghi sul contenuto della pagina allarga la superficie di fiducia del browser, e può esporre sessioni web sensibili anche quando l’app è ben configurata.

CVE-2026-48294

NVD KEV

CVSS 7.4 HIGH: adobe Acrobat PDF Extension (Chrome) versions 26.5.2.2 and earlier are affected by a UXSS-class cross-origin data disclosure vulnerability. EPSS 1% (67º percentile).

Cronologia

Fonti

3 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-07-23

Editions

Storie correlate