
很多人对浏览器风险的理解仍停留在“不要下载陌生文件”。于是,当研究人员说访问一个恶意网页可能影响 WhatsApp Web 时,第一反应往往是:我又没有在那个网页里登录 WhatsApp,也没有打开 PDF,两个页面怎么会发生关系?
答案不在网页本身,而在浏览器扩展。Guardio Labs 7 月 22 日公开的 HermeticReader 研究显示,Adobe Acrobat Chrome 扩展中的一组缺陷可以组合成跨来源数据披露链。研究团队称,在用户已经安装相关扩展并登录 WhatsApp Web 的条件下,访问攻击者控制的页面可能导致聊天列表、联系人和可见会话内容被读取。
Adobe 为该问题分配了 CVE-2026-48294。CVE 记录将其描述为 UXSS 类跨来源数据披露漏洞,影响 Adobe Acrobat PDF Extension 26.5.2.2 及更早版本,CVSS 3.1 得分 7.4。利用需要用户访问恶意构造的地址或与被入侵网页交互,并非完全无需用户动作。
研究披露的价值不只是“某个扩展出过漏洞”,而是让普通用户看见浏览器内部那条通常不可见的信任链。
一个网页不该读取另一个网页,扩展却可能同时接触两边
浏览器的同源策略原本会限制不同网站相互读取数据。购物网站不能随意查看邮箱页面,普通新闻页面也不能直接访问聊天窗口。扩展为了提供保存 PDF、转换内容、调用云服务等功能,往往会获得比普通网页更广的权限,并通过后台服务与不同标签页通信。
这类能力本身并不等于不安全。问题出现在三个条件叠加时:外部网页能够向扩展传递不可信消息,扩展没有严格验证消息来自哪里,以及扩展可以对另一个高价值页面执行操作。单个实现缺陷可能影响有限,组合之后却会跨过原本分离的网站边界。
Guardio 的研究称,相关功能于 6 月版本更新后进入其观察范围,团队在数小时内完成验证并向 Adobe 报告。Adobe 随后完成修复。公开信息没有显示 WhatsApp 本身存在漏洞,也没有证明该问题已被用于大规模真实攻击;把它描述成“所有 WhatsApp 用户都被读取”是不准确的。

普通用户现在最该做的不是卸载所有扩展
第一步是确认扩展版本已经更新。CVE 记录显示 26.5.2.2 及更早版本受影响。Chrome 通常会自动更新扩展,但长期未重启浏览器、受企业策略锁定或离线使用的设备可能滞后。打开扩展管理页面,核对 Adobe Acrobat 扩展是否来自官方商店、版本是否高于受影响范围;无法确认时,先停用扩展再继续使用 WhatsApp Web。
第二步是重新审视扩展是否仍有必要。如果日常只需要浏览器直接打开 PDF,而不使用转换、签名或网页捕获功能,可以停用或移除额外扩展。减少扩展数量不是因为所有扩展都恶意,而是减少拥有跨页面权限的代码数量。
第三步是检查高价值会话。确认 WhatsApp Web 的已关联设备是否都认识,退出不再使用或无法确认的会话;同时留意异常消息、陌生联系人互动和账号设置变化。此次公开问题主要涉及数据读取,不应把“修改消息或接管账号”当作已确认事实,但会话检查仍是合理的低成本动作。
第四步是警惕把访问网页当成无风险动作。更新后的扩展已经修补了这条已知链路,但“没有下载文件”并不能证明浏览器没有执行复杂交互。来自邮件、搜索广告和即时消息的链接仍应结合域名、上下文和浏览器告警判断。
企业浏览器管理员需要补一张清单
企业往往管住了软件安装,却没有同等精度地管理浏览器扩展。管理员应从浏览器管理平台导出扩展清单,至少记录发布者、扩展 ID、版本、安装来源、权限范围和强制安装策略。只看扩展名称容易被仿冒名称误导,也无法发现同一扩展在不同设备上的版本差异。
对拥有“读取和更改所有网站数据”或可访问企业 SaaS 的扩展,应建立更短的更新时限。高权限扩展更新后,先在测试组验证业务兼容,再快速推送;对不再需要的强制安装项及时撤销。若组织允许员工使用个人 WhatsApp Web 或私人邮箱,还要明确企业扩展能否接触这些页面,避免工作工具无意扩大个人数据边界。
发生类似事件时,企业也不应只问“有没有恶意扩展”。一个来自可信厂商、正常商店、功能完全可用的扩展仍可能存在设计漏洞。治理对象应是权限和版本,而不是简单的好坏名单。
落地时可以把扩展分成三档:与核心业务强相关且高权限的扩展,由企业强制安装并强制更新;有明确使用人群但权限较高的扩展,采用申请和限时授权;个人偏好类扩展则默认不进入受管浏览器。每季度复核一次安装量、最后更新时间和权限变化,发现扩展新增跨站访问能力时重新评估,而不是沿用首次审批结论。
如果员工同时在受管浏览器中登录个人聊天、邮箱和企业系统,管理员还应评估是否需要浏览器配置文件隔离。把个人会话与高权限企业扩展分开,可以降低一次扩展缺陷跨越多个身份边界的影响,也比要求员工“永远不要点错链接”更可执行。
信息边界
已确认:CVE-2026-48294 影响 Adobe Acrobat PDF Extension 26.5.2.2 及更早版本,需要用户访问恶意地址或被入侵网页;Guardio 披露了针对 WhatsApp Web 数据的可行研究链,Adobe 已完成修复并在致谢页面确认研究者。
本文判断:这次事件最值得保留的教训,是把浏览器扩展视为有版本、有权限、有供应链的应用,而不是地址栏旁边一个可以忽略的小图标。
结语
浏览器把不同网站分隔开,扩展则为了完成任务跨过这些分隔。便利与风险来自同一种能力。
用户不需要因此放弃所有扩展,但应该让每一个高权限扩展回答三个问题:我真的需要它吗,它是否保持更新,它能接触哪些已登录页面。能回答这三件事,才算真正理解自己浏览器里的信任关系。
参考来源
• The Hacker News:Adobe Acrobat Extension Flaw Let Malicious Sites Read WhatsApp Web Data(2026-07-22 20:31:21 +05:30;北京时间 2026-07-22 23:01:21)
• Guardio Labs:HermeticReader(2026-07-22)
• CVE.org:CVE-2026-48294(发布 2026-06-16 20:12:02 UTC)
• Adobe:Security acknowledgements
夜雨聆风