Conversas no WhatsApp Web expostas devido a uma falha na extensão do Acrobat da Adobe

| 23 de julho de 2026
Utilizador de um portátil da marca Adobe

HermeticReader é o nome atribuído a uma vulnerabilidade recentemente divulgada na extensão Adobe Acrobat PDF para Chrome, identificada como CVE-2026-48294.

Os investigadores descobriram o problema no início de junho de 2026 e comunicaram-no à Adobe, que corrigiu a falha num único fim de semana. Descobriram que bastava uma única visita a um site malicioso para transformar a extensão do Acrobat da Adobe Chrome num espião silencioso das suas conversas no WhatsApp Web.

A falha de segurança funcionava em todas as plataformas, o que significa que qualquer dispositivo Windows, macOS, Linux ou ChromeOS estava potencialmente vulnerável, desde que cumprisse três condições:

  • Utilizava o Google Chrome outro navegador baseado no Chromium compatível com Chrome , que representam cerca de 78 % do mercado dos navegadores.
  • Tinha instalada e ativada a extensão vulnerável do Adobe Acrobat para ficheiros PDF. Segundo consta, a extensão foi instalada em cerca de 329 milhões de navegadores.
  • Estava aberta pelo menos uma aba do WhatsApp Web ou o utilizador estava com sessão iniciada no WhatsApp Web quando visitou um site malicioso.

O HermeticReader não explorou uma falha no próprio WhatsApp. Também não exigiu a instalação de malware no dispositivo nem a utilização de nomes de utilizador e palavras-passe roubados.

Existem inúmeras vítimas potenciais. E, caso estas condições fossem cumpridas, uma visita a um site especialmente concebido para o efeito poderia permitir que um atacante tivesse acesso à sua lista de conversas do WhatsApp, aos nomes dos contactos, ao nome do perfil, às mensagens e ao conteúdo da conversa que estivesse aberta naquele momento.

Como funcionou o ataque

O HermeticReader conseguiu contornar eficazmente as proteções de mesma origem do navegador através do contexto privilegiado da extensão da Adobe. As proteções de mesma origem são, basicamente, a regra do navegador que determina que os sites não podem aceder aos dados privados uns dos outros, a menos que façam claramente parte do mesmo site (mesmo esquema, host e porta).

O problema era que a extensão da Adobe funcionava com privilégios muito superiores aos de um site normal, contornando efetivamente essas restrições. Era como dar a um visitante uma chave-mestra que abria todos os apartamentos do edifício, em vez de apenas aquele para o qual tinha sido convidado.

Como se manter seguro

A Adobe corrigiu a vulnerabilidade na versão 26.5.2.3 da extensão Acrobat para PDF. A atualização é instalada automaticamente, mas vale a pena verificar se está a utilizar a versão mais recente. As versões 26.5.2.2 e anteriores são afetadas pelo HermeticReader.

O ID da extensão afetada éefaidnbmnnnibpcajpcglclefindmkaj.

Deve também:

  • Verifique os dispositivos associados à sua conta do WhatsApp e termine a sessão em todos aqueles que não reconheça ou que já não utilize.
  • Elimine as extensões do navegador que não utiliza, não reconhece ou nas quais não confia.
  • Mantenha o software e as extensões atualizados para que as correções de segurança sejam instaladas assim que estiverem disponíveis.

O HermeticReader serve para nos lembrar que as extensões do navegador ocupam uma posição de grande influência entre os utilizadores e a Internet, e que as integrações destinadas a facilitar a vida podem tornar-se um risco para a privacidade se os fluxos de mensagens e de armazenamento não forem rigorosamente controlados. Mesmo marcas bem conhecidas podem lançar funcionalidades que, por um breve período, colocam a sua privacidade em risco.


Os burlões não precisam de invadir o seu computador. Basta que clique uma vez. 

Malwarebytes Identity Theft deteta atividades suspeitas antes que se tornem um problema.

Sobre o autor

Pieter Arntz

Investigador de Inteligência de Malware

Foi um Microsoft MVP em segurança do consumidor durante 12 anos consecutivos. Sabe falar quatro línguas. Cheira a mogno rico e a livros encadernados em pele.