
Una vulnerabilidad descubierta en la extensión de Adobe Acrobat para Google Chrome puso en riesgo la privacidad de millones de usuarios de WhatsApp Web. El fallo, identificado como CVE-2026-48294 y bautizado por los investigadores como HermeticReader, permitía que un sitio web malicioso accediera a información de las conversaciones abiertas en el servicio de mensajería sin necesidad de instalar malware ni de robar contraseñas.
Adobe confirmó el problema tras recibir el reporte de los investigadores a comienzos de junio de 2026 y publicó una actualización de seguridad durante el mismo fin de semana para corregir la falla. La compañía recomienda que todos los usuarios verifiquen que tienen instalada la versión más reciente de la extensión, ya que las versiones anteriores permanecen vulnerables.
PUBLICIDAD
Aunque el error no afectaba directamente a WhatsApp, sí comprometía la privacidad de quienes utilizaban la aplicación desde el navegador junto con la extensión vulnerable de Adobe Acrobat.

Qué es HermeticReader y por qué representa un riesgo
HermeticReader es el nombre asignado a una vulnerabilidad descubierta en la extensión oficial de Adobe Acrobat para Chrome, una herramienta ampliamente utilizada para visualizar, editar y gestionar documentos PDF desde el navegador.
PUBLICIDAD
De acuerdo con los investigadores, el fallo permitía que una página web diseñada específicamente para explotarlo obtuviera acceso a información privada almacenada en una pestaña de WhatsApp Web abierta en el mismo navegador.
Entre los datos potencialmente expuestos se encontraban la lista de conversaciones, los nombres de los contactos, el nombre del perfil del usuario y el contenido del chat que estuviera abierto en ese momento.
PUBLICIDAD

Los especialistas subrayan que el ataque no explotaba una vulnerabilidad en WhatsApp ni rompía su sistema de cifrado de extremo a extremo. El problema residía exclusivamente en la extensión de Adobe y en los permisos elevados con los que operaba dentro del navegador.
Qué usuarios podían verse afectados
La vulnerabilidad solo podía aprovecharse si se cumplían tres condiciones al mismo tiempo. La primera era utilizar Google Chrome o cualquier navegador basado en Chromium compatible con la extensión.
PUBLICIDAD
La segunda consistía en tener instalada y activa una versión vulnerable de la extensión Adobe Acrobat para PDF, utilizada en cientos de millones de navegadores.
Finalmente, el usuario debía tener abierta una sesión de WhatsApp Web o haber iniciado sesión previamente mientras visitaba una página preparada para explotar la vulnerabilidad.
PUBLICIDAD

Si coincidían estos factores, un atacante podía acceder a parte de la información mostrada en WhatsApp Web sin que la víctima notara ninguna actividad sospechosa.
Cómo funcionaba el ataque
El origen del problema estaba en la forma en que la extensión gestionaba sus privilegios dentro del navegador.
Normalmente, los navegadores aplican la denominada política de mismo origen, un mecanismo de seguridad que impide que un sitio web acceda a la información privada de otro sitio diferente.
PUBLICIDAD
Sin embargo, la extensión de Adobe contaba con permisos mucho más amplios que una página web convencional.
Los investigadores explican que HermeticReader aprovechaba precisamente esos privilegios para sortear las restricciones del navegador y acceder a datos pertenecientes a otras pestañas abiertas.

Como resultado, una página especialmente diseñada podía utilizar la extensión como intermediaria para leer información que, en condiciones normales, debía permanecer protegida.
Los especialistas comparan esta situación con entregar una llave maestra a un visitante, permitiéndole entrar en todas las habitaciones de un edificio cuando solo debía tener acceso a una.
PUBLICIDAD
Adobe ya publicó una solución
Tras recibir el reporte, Adobe corrigió la vulnerabilidad mediante la versión 26.5.2.3 de la extensión Acrobat para PDF. Las versiones 26.5.2.2 y anteriores son las afectadas por HermeticReader.
La compañía indicó que la actualización se distribuye automáticamente, aunque recomienda comprobar manualmente que la extensión instalada corresponda a la versión corregida.
El identificador oficial de la extensión vulnerable es efaidnbmnnnibpcajpcglclefindmkaj, dato que permite verificar si corresponde a la extensión oficial instalada en Chrome.

Recomendaciones para proteger la cuenta de WhatsApp
Además de instalar la actualización, los especialistas aconsejan revisar periódicamente los dispositivos vinculados a WhatsApp Web y cerrar la sesión en aquellos equipos que ya no se utilicen o que resulten desconocidos.
PUBLICIDAD
También recomiendan eliminar las extensiones del navegador que no sean indispensables o cuya procedencia no resulte confiable, ya que este tipo de complementos dispone de permisos que pueden acceder a información sensible.
Mantener tanto el navegador como sus extensiones completamente actualizados sigue siendo una de las medidas más eficaces para reducir el riesgo frente a vulnerabilidades recientemente descubiertas.
PUBLICIDAD
PUBLICIDAD
Últimas Noticias
Ponen una pantalla con IA en la selva y los monos aprenden a usarla para obtener comida
A través de tareas cognitivas los animales interactuan con el sistema que reconoce su rostro

Por qué el televisor no reproduce las películas o fotos guardadas en una memoria USB
Los errores pueden estar relacionados con fallas en el formato de los archivos guardados en la pendrive o software incompatible

Nacional vs América en Fútbol Libre, Pirlo TV o Roja Directa: por qué estas trasmisiones online gratuitas podrían costarte información personal
Portales que prometen streaming sin costo suelen monetizar con anuncios agresivos, redirecciones y alertas falsas, y pueden pedir datos sensibles o impulsar descargas peligrosas

Epic Games regala juego de terror por tiempo limitado: consíguelo gratis
El título propone exploración en el desierto y una cacería de criaturas extrañas, con un modelo de descarga digital que no exige pagos ni suscripciones

Cómo ver Las Guerreras K-pop en un computador sin descargar aplicaciones y en español latino
La película está disponible en el sitio oficial de Netflix y es posible verla desde cualquier navegador web compatible sin ningún virus o riesgo



