نظرة عامة
| المعلومة | القيمة |
|---|---|
| المنتج المتأثر | إضافة Adobe Acrobat الرسمية لمتصفح Chrome (المعرّف: efaidnbmnnnibpcajpcglclefindmkaj) |
| رقم CVE | CVE-2026-48294 |
| الاسم الرمزي للثغرة | HermeticReader |
| الخطورة | CVSS 7.4 (مرتفعة) |
| نوع الثغرة | Universal Cross-Site Scripting (UXSS) — تجاوز سياسة المصدر الواحد (Same-Origin Policy) والكشف عن بيانات عبر النطاقات |
| عدد المستخدمين المتأثرين | أكثر من 314 مليون مستخدم (بحسب عدد تثبيتات الإضافة على متجر Chrome) |
| البيانات المعرَّضة | قائمة المحادثات، أسماء جهات الاتصال، معاينات الرسائل، الاسم الشخصي بالحساب، نص المحادثة المرئي |
| الجهة المكتشِفة | الباحث Shaked Biner من شركة Guardio Labs |
| الشرط اللازم للاستغلال | تفاعل الضحية — زيارة رابط خبيث أو صفحة مُخترَقة أثناء تسجيل الدخول لـ WhatsApp Web بنفس المتصفح |
| حالة التصحيح | متوفر — Adobe صدّرت تحديثاً يعالج الثغرة بإصدار 26.5.2.2 وما بعده |
ما علاقة إضافة PDF بمحادثات WhatsApp؟
إضافة Adobe Acrobat لمتصفح Chrome من أكثر الإضافات انتشاراً عالمياً — تُستخدَم أساساً لعرض وتحرير ملفات PDF مباشرة داخل المتصفح. لكن الإضافة تحمل أيضاً محرّكاً داخلياً غير ظاهر للمستخدم العادي أطلق عليه الباحثون اسم “محرك Hermes” (Hermes Engine)، مسؤول عن التكامل مع خدمة WhatsApp Web ضمن ميزات إضافية بالمنتج. المشكلة أن هذا المحرك، رغم كونه “نائماً” (Dormant) ولا يُستخدَم بشكل مباشر من أغلب المستخدمين، يبقى موجوداً وقابلاً للتفعيل عن بُعد من قِبل أي صفحة ويب — وهنا يبدأ مسار الاستغلال.
آلية الهجوم خطوة بخطوة
الهجوم يعتمد على تسلسل دقيق من الخطوات التقنية للاستفادة من ثقة المتصفح بموارد الإضافة الرسمية:
- الصفحة الخبيثة تستدعي إطار iframe يشير إلى أحد موارد إضافة Adobe Acrobat نفسها (وليس موقعاً خارجياً)، ما يمنحها شرعية ظاهرية بعين المتصفح.
- عبر أوامر داخل هذا الإطار، تُفعِّل الصفحة “محرك Hermes” النائم باستخدام علامة ميزة داخلية اسمها
floodgate-add. - يفتح المحرك تلقائياً WhatsApp Web بعلامة تبويب خلفية (Background Tab) غير مرئية للضحية.
- تحقن الصفحة الخبيثة نموذج POST (Form) داخل شجرة DOM الخاصة بـ WhatsApp Web نفسها.
- يستغل هذا النموذج سلوكاً موثّقاً بمواصفة HTML: عناصر
<option>بدون خاصيةvalueتُرسِل تلقائياً المحتوى النصي المُدمَج لكل العُقد المتداخلة بداخلها عند إرسال النموذج — بمعنى آخر، ثغرة منطقية بالمواصفة نفسها وليست خطأ برمجياً تقليدياً بموقع WhatsApp. - لأن صفحة WhatsApp Web لا تفرض توجيه
form-actionضمن سياسة أمان المحتوى (CSP)، يُسمَح للنموذج بالانتقال (Navigation) نحو نقطة نهاية يتحكم بها المهاجم بالكامل. - النتيجة: WhatsApp Web يُصيّر شجرة DOM الخاصة به بالكامل ثم يرسلها (POST) مباشرة لخادم المهاجم — أي أن الضحية نفسها، دون علمها، “تُسرّب” محادثاتها للمهاجم عبر آلية النموذج المحقون.
كما وصف الباحثون الأمر:
“The page wakes up a dormant engine inside the extension, reaches directly into WhatsApp Web…the whole WhatsApp in the attacker’s hands.” الترجمة: “الصفحة توقظ محركاً نائماً داخل الإضافة، يصل مباشرة إلى WhatsApp Web… ليضع WhatsApp بأكمله بين يدي المهاجم.”
لماذا تُصنَّف كـ UXSS؟
مصطلح Universal Cross-Site Scripting (UXSS) يشير لفئة ثغرات نادرة وخطيرة بشكل خاص، لأنها لا تستغل خللاً بموقع واحد فقط (كما بثغرات XSS التقليدية)، بل تكسر الحاجز الأساسي الذي يفصل بين مواقع مختلفة بالمتصفح نفسه — أي سياسة المصدر الواحد (Same-Origin Policy) التي من المفترض أن تمنع أي صفحة من قراءة بيانات صفحة أخرى مفتوحة بعلامة تبويب منفصلة. هنا، الإضافة نفسها (التي تملك صلاحيات متصفح مرتفعة نسبياً) هي من كسرت هذا الحاجز نيابة عن الموقع الخبيث.
الإصدارات المتأثرة والتصحيح
| الحالة | التفاصيل |
|---|---|
| الإصدارات المتأثرة | جميع إصدارات إضافة Adobe Acrobat لمتصفح Chrome السابقة للتحديث المُصحِّح |
| الإصدار المُصحَّح | 26.5.2.2 وما بعده |
| إجراء التحديث | يتم تلقائياً غالباً عبر متجر Chrome، لكن يُنصَح بالتحقق اليدوي من رقم الإصدار المثبَّت |
هل توجد استغلال فعلي أو إثبات مفهوم؟
الثغرة اكتُشِفت وأُبلِغ عنها بشكل مسؤول من قِبل فريق Guardio Labs، ولم يُذكَر بالمقال الأصلي وجود استغلال فعلي مرصود بالبيئة الحقيقية قبل صدور التصحيح. الاستغلال يتطلب تفاعلاً من الضحية (زيارة رابط أو صفحة معينة أثناء وجود جلسة WhatsApp Web نشطة أو قابلة للفتح)، ما يجعله مناسباً لهجمات التصيّد الموجّه (Targeted Phishing) أكثر من هجمات جماعية عشوائية.
كيف تحمي نفسك؟
- تأكد أن إضافة Adobe Acrobat محدَّثة لإصدار 26.5.2.2 أو أحدث — تحقق من ذلك يدوياً عبر صفحة إدارة الإضافات بالمتصفح.
- أغلق جلسات WhatsApp Web غير المستخدمة بدلاً من إبقائها مفتوحة بشكل دائم بعلامات تبويب خلفية، خصوصاً على أجهزة تُستخدَم لتصفح مواقع غير موثوقة.
- كن حذراً من الروابط المرسَلة من مصادر غير معروفة، لأن الاستغلال يعتمد أساساً على استدراج الضحية لزيارة صفحة خبيثة.
- راجع صلاحيات الإضافات المثبَّتة بمتصفحك بشكل دوري، وأزل أي إضافة لا تستخدمها فعلياً لتقليل سطح الهجوم العام.
ملاحظات
- الخبر الأصلي كتبه الصحفي Ravie Lakshmanan على The Hacker News بتاريخ 22 تموز/يوليو 2026.
- الاكتشاف يعود للباحث Shaked Biner بفريق Guardio Labs، وأطلق على الثغرة الاسم الرمزي HermeticReader.
- الثغرة مثال لافت على كيف يمكن لميزة تكامل داخلية “نائمة” وغير مُستخدَمة فعلياً من أغلب المستخدمين أن تتحول لسطح هجوم خطير، طالما بقيت قابلة للتفعيل عن بُعد من أي صفحة ويب.
المصدر
المقال الأصلي: Adobe Acrobat Extension Flaw Let Malicious Sites Read WhatsApp Web Data