ثغرة في إضافة Adobe Acrobat لـ Chrome سمحت بقراءة رسائل WhatsApp Web من صفحة ويب
تشفير WhatsApp عمل كما يجب، لكنه يحمي الرسالة أثناء انتقالها لا وهي معروضة في المتصفح، والإضافة تقف داخل دائرة الثقة نفسها التي تقف فيها كل الألسنة المفتوحة.
اكتشفت شركة Guardio ثغرة في إضافة Adobe Acrobat لمتصفح Chrome، المثبتة على نحو 329 مليون متصفح، كانت تسمح بسرقة رسائل WhatsApp Web وجهات الاتصال. وسُجّلت الثغرة برقم CVE-2026-48294، وأغلقتها Adobe في يونيو 2026، بينما نُشر الإفصاح العلني عنها يوم 23 يوليو 2026.
ولم يكن الاستغلال يتطلب ملفًا خبيثًا ولا كلمة مرور مسروقة ولا وصولًا إلى الجهاز. كان يكفي أن يفتح المستخدم صفحة ويب أعدّها المهاجم.
وبحسب الوصف المنشور، كان الخلل في أن الإضافة تقبل أوامر من صفحات ويب دون التحقق من مصدرها. ومن خلال ذلك أمكن تنشيط مكوّن تكامل خامل داخل الإضافة نفسها يحمل اسم Hermes، يستطيع الوصول إلى محتوى WhatsApp Web المفتوح في المتصفح، فتصبح الرسائل وجهات الاتصال مقروءة بنصها الصريح. ويُصنَّف هذا النوع من الثغرات ضمن UXSS، أي تجاوز الحدود التي تفصل بين المواقع المختلفة داخل المتصفح.
والنقطة الجوهرية هنا أن تشفير WhatsApp من طرف إلى طرف (end-to-end) عمل كما صُمّم ولم يُخترق. فالتشفير يحمي الرسالة أثناء انتقالها عبر الشبكة، لا وهي معروضة أمام المستخدم في لسان المتصفح.
أما الإضافة فتعمل داخل دائرة الثقة نفسها التي تعمل فيها كل الألسنة المفتوحة، وترى ما يراه المستخدم إذا منحها المتصفح هذه الصلاحية. ولذلك فإن ثغرة في إضافة واسعة الانتشار قد تتجاوز حماية تطبيق مشفّر دون أن تمسّ تشفيره.
ويكتسب ذلك وزنًا خاصًا في أسواق يعتمد فيها العمل التجاري على WhatsApp. ففي مصر وحدها أكثر من 40 مليون مستخدم للتطبيق، وتدير أعمال كاملة طلباتها ومتابعة عملائها عبره، وكثير منها عبر النسخة المفتوحة في المتصفح.
وقد تكون الإضافات المثبتة منذ سنوات، وصلاحياتها الواسعة، من أقل ما يُراجع في أجهزة العمل.
المصادر
من عدد الجمعة 10 صفر - 24 يوليو