Přejít k hlavnímu obsahu

Přes 300 milionů uživatelů v ohrožení: Kritická chyba umožňovala číst zprávy WhatsAppu

Jiří Palyza 02.08.2026
Logo aplikace WhatsApp na displeji smartphonu
Zdroj: Pexels / Pixabay

Bezpečnostní výzkumníci zveřejnili alarmující zjištění: Doplněk od společnosti Adobe, který si instalovalo přes 300 milionů uživatelů, byl schopen číst cizí konverzace ve WhatsAppu. Jde o zásuvný modul do internetového prohlížeče Chrome.

Kapitoly článku

Adobe ohrozilo přes 300 milionů uživatelů: Chyba doplňku umožňovala číst konverzace na WhatsAppu

Zranitelnost, pojmenovaná HermeticReader, se v rozšíření od Adobe velmi pravděpodobně vyskytovala po dobu několika měsíců. Bezpečnostním expertům izraelské společnosti Guardio se podařilo odhalit, že přes jednoduše zmanipulovanou internetovou stránku bylo možné načíst cizí relace služby WhatsApp Web. Dotčení uživatelé ani nemuseli na nic klikat, zadávat přístupové údaje, ani nemuselo dojít k infiltraci škodlivého kódu na jejich zařízení.

Celá věc má poměrně závažný rozsah. Plugin je instalován na přibližně 329 milionech počítačů po celém světě.

Problém se týkal kombinace rozšíření Adobe Acrobat pro Chrome a integrované funkce s názvem „Hermes“, která propojuje WhatsApp Web s aplikací pro práci s PDF. Podle výzkumníků stačilo pouhé otevření upravené webové stránky k tomu, aby se tato funkce aktivovala na pozadí.

Mohlo by vás zajímat

Umožňovala to existence několika menších technických nedostatků, které dohromady vytvořily řetězec: Rozšíření nedostatečně kontrolovalo, z jakého zdroje interní zprávy skutečně pocházely. Díky tomu se mohla webová stránka vydávat za důvěryhodnou součást rozšíření.

Tímto způsobem bylo možné aktivovat skrytou funkci, která následně získala přístup k otevřenému oknu služby WhatsApp Web ve stejném prohlížeči.

Zásuvný modul Adobe Acrobat
Zdroj: Adobe Acrobat
Bezpečnostním expertům se podařilo objevit zranitelnost, jejímž zneužitím se rozšíření pro Chrome od společnosti Adobe s počtem instalací, přesahujícím 300 milionů, proměnilo v nástroj k úplnému převzetí kontroly nad aplikací WhatsApp.

Bezpečnostní experti využili trik s neviditelným formulářem

Podle společnosti Guardio potenciální útočníci mohli uvedeným způsobem cíleně manipulovat se zobrazením služby WhatsApp Web v prohlížeči a přesměrovávat obsah stránky.

V rámci testování chyby se výzkumníkům podařilo automaticky odeslat veškerý viditelný obsah otevřeného chatu v aplikaci WhatsApp (tedy jména kontaktů, seznamy chatů, název profilu i text aktuálně otevřené konverzace) na server, který měli pod kontrolou.

Mohlo by vás zajímat

Využili k tomu trik s neviditelným formulářem, který odeslal celou stránku WhatsAppu sám sobě. V příspěvku na blogu výzkumníci tento postup  popisují doslova takto: „Nikdy jsme rozšíření nepožádali, aby cokoliv načítalo. Požádali jsme WhatsApp, aby nám odeslal vlastní obsah – a přesně to také udělal.“

Podle dostupných informací nebyla přímo ohrožena hesla ani relační soubory cookie. Výzkumníci však zdůrazňují, že by tímto způsobem teoreticky bylo možné nahlédnout i do ověřovacích kódů jiných služeb, které byly odeslány přes WhatsApp. V historii chatu jsou viditelné.

Mohlo by vás zajímat

Adobe bezpečnostní díru uzavřel

Ihned po odhalení zranitelnosti firma Guardio o svém nálezu informovala Adobe. Reakce byla mimořádně rychlá, i když časově vše vyšlo na víkendové dny. Krátce po potvrzení chyby Adobe uvolnil aktualizaci, která obsahovala opravu.

Pokud máte rozšíření Adobe Acrobat ve svém prohlížeči Chrome instalované také, raději prověřte, zda se vám provádějí automatické aktualizace – případně zda je již nejnovější verze instalována. Pokud ano, podle Guardia už žádné riziko nehrozí.

Zdroj: The Hacker News, SecurityWeek, Guardio

Video tipy ze světa technologií od redakce Chip.cz –

Máte k článku připomínku? Napište nám

Seznam diskuze

Mohlo by se vám líbit








Všechny nejnovější zprávy

doporučujeme


Novinky

bezpečnost

Tipy a triky