Een kwetsbaarheid in de Adobe Acrobat browser-extensie voor Google Chrome stelt aanvallers in staat om toegang te krijgen tot gesprekken en contacten van gebruikers via WhatsApp Web. Dit is mogelijk zodra een gebruiker een malafide of gehackte website bezoekt terwijl een kwetsbare versie van de extensie is geïnstalleerd. De extensie heeft wereldwijd 314 miljoen gebruikers.

Het probleem betreft een universal cross-site scripting (UXSS)-lek, waardoor kwaadwillende websites de extensie kunnen misbruiken om data van WhatsApp Web te stelen. De Adobe-extensie bevat een integratiemodule voor WhatsApp Web, waarmee gebruikers PDF-documenten direct binnen de chat kunnen openen en bewerken. Een malafide site kan deze module activeren en commando's uitvoeren om zo gesprekken, contacten en andere privégegevens te verzamelen en door te sturen. Daarnaast kan een aanvaller de QR-code voor WhatsApp Web-login vervangen door een eigen code, waardoor bij het scannen van deze code de aanvaller toegang krijgt tot het WhatsApp-account van het slachtoffer.

De kwetsbaarheid, geregistreerd als CVE-2026-48294, werd ontdekt door het cybersecuritybedrijf Guardio. Na melding aan Adobe is er een update uitgebracht die het lek verhelpt. De details van de kwetsbaarheid zijn recent openbaar gemaakt.