كشف باحثو Guardio Labs عن سلسلة ثغرات في إضافة Adobe Acrobat لمتصفح كروم، التي يستخدمها أكثر من 314 مليون مستخدم حول العالم. الثغرة، المسجلة تحت الرمز CVE-2026-48294 بدرجة خطورة (CVSS 7.4)، وُصفت بأنها من نوع UXSS – Universal Cross-Site Scripting، وتسمح بكشف بيانات عبر النطاقات (Cross-Origin Data Disclosure). جميع الإصدارات حتى 26.5.2.2 كانت متأثرة قبل أن يتم إصلاحها.
آلية الاستغلال
الاستغلال يتطلب تفاعل المستخدم، حيث يُقنع الضحية بزيارة صفحة خبيثة مصممة بعناية أو التفاعل مع موقع مخترق. هذه الصفحة تستدعي محركاً داخلياً خاملاً في الإضافة يُعرف باسم Hermes engine، والذي يتعامل مع تكامل واتساب في الإضافة. بمجرد تفعيله، يتم فتح واتساب ويب في الخلفية، ثم تُرسل أوامر مباشرة إلى المحرك لاستهداف التبويب الخاص بواتساب بعد الحصول على معرفه الرقمي. النتيجة: حقن نموذج POST داخل DOM الخاص بواتساب، ما يسمح بسرقة البيانات.
البيانات المعرضة للخطر
يمكن للمهاجمين الحصول على:
- قائمة المحادثات.
- أسماء جهات الاتصال.
- معاينات الرسائل.
- اسم الملف الشخصي.
- النصوص الكاملة للمحادثة المفتوحة. اللافت أن الاستغلال لا يحتاج إلى تثبيت برمجيات خبيثة إضافية أو سرقة ملفات تعريف الارتباط، بل يكفي زيارة صفحة مصممة خصيصاً.
ثغرات في مواصفات HTML وسياسات واتساب
الباحثون أوضحوا أن الاستغلال اعتمد على ثغرتين في مواصفات HTML وسياسة واتساب الأمنية:
- عنصر option بدون قيمة يرسل محتوى النص بالكامل عند تقديم النموذج، ما يسمح بتمرير النصوص الكاملة للصفحة.
- سياسة أمن المحتوى (CSP) الخاصة بواتساب لا تحتوي على توجيه form-action، ما يسمح للنموذج بالتنقل إلى أي نطاق، وبالتالي إرسال بيانات واتساب إلى خادم المهاجم.
دلالات أمنية
هذه الثغرة، التي أطلق عليها اسم HermeticReader، تكشف خطورة “الثغرات التركيبية” التي تبدو بسيطة في البنية لكنها تؤدي إلى انهيار شامل عند دمجها. ومع قاعدة مستخدمين ضخمة، فإن مثل هذه الثغرات قد تبقى غير مكتشفة لفترة طويلة، ما يضاعف المخاطر على المستخدمين والمؤسسات.






























