Adobe corrige en urgence une faille permettant de détourner son extension Chrome pour lire vos conversations WhatsApp

Actu logiciels, composants et autres
Répondre
Avatar du membre
chtimi054
Administrateur du site
Administrateur du site
Messages : 10699
Enregistré le : ven. 26 juil. 2013 06:56
A remercié : 265 fois
A été remercié : 1524 fois
    Windows 10 Firefox

Adobe corrige en urgence une faille permettant de détourner son extension Chrome pour lire vos conversations WhatsApp

Message par chtimi054 »

Adobe corrige en urgence une faille permettant de détourner son extension Chrome pour lire vos conversations WhatsApp

Une faille dans l’extension Adobe Acrobat pour Chrome permettait à un site malveillant d’accéder à des informations et des messages de sessions WhatsApp Web. Adobe a corrigé le problème, et aucune trace d’exploitation active n’a été relevée.
Image Le danger ne venait pas de la messagerie, mais de l’extension chargée d’y ouvrir les PDF. Des chercheurs de Guardio ont découvert qu’un site malveillant pouvait détourner les privilèges d’Adobe Acrobat pour Chrome afin de lire le contenu chargé dans WhatsApp Web, sans mot de passe ni interaction supplémentaire. Baptisée HermeticReader et suivie sous la référence CVE-2026-48294, la vulnérabilité touchait les versions 26.5.2.2 et antérieures de l’extension. Adobe l’a corrigée dans la version 26.5.2.3, diffusée automatiquement aux utilisateurs et utilisatrices.

Une extension légitime détournée pour espionner WhatsApp Web

Dans le détail, CVE-2026-48294 (CVSS 7.4) ne reposait pas sur une faille unique, mais sur l’enchaînement de plusieurs vulnérabilités. Pour l’exploiter, un attaquant devait attirer sur un site qu’il contrôlait une personne ayant installé l’extension Adobe Acrobat et dont le compte était déjà connecté à WhatsApp Web dans Chrome.

Plusieurs défauts de vérification permettaient alors au site de faire passer ses propres commandes pour des instructions internes à l’extension. Il pouvait ainsi activer le module chargé des interactions avec WhatsApp Web, ouvrir la messagerie dans un nouvel onglet, puis détourner les autorisations d’Adobe Acrobat pour manipuler le contenu affiché dans cet onglet.

Les chercheurs sont ainsi parvenus à récupérer les noms des contacts, les aperçus des discussions, le nom du profil et le texte de la conversation ouverte. L’exploitation ne donnait pas immédiatement accès à l’intégralité de l’historique, mais pouvait être répétée à mesure que de nouveaux contenus étaient affichés.

Une autre variante permettait de remplacer le QR code d’association d’un appareil afin de tenter de connecter au compte WhatsApp une session contrôlée par l’attaquant. Elle nécessitait toutefois que la victime scanne elle-même le code falsifié.

Un correctif publié en l'espace d'un weekend

Guardio indique avoir détecté le problème quelques heures après la publication de la version 26.5.2.1 de l’extension, qui introduisait la nouvelle intégration avec WhatsApp Web. Les chercheurs ont ensuite transmis à Adobe une démonstration complète de la chaîne d’exploitation. L’éditeur a reconnu la vulnérabilité, préparé un correctif et diffusé la version corrigée en l’espace d’un week-end.

Guardio affirme n’avoir relevé aucun signe d’exploitation active. Les utilisateurs et utilisatrices doivent malgré tout vérifier que l’extension Adobe Acrobat pour Chrome est passée en version 26.5.2.3 ou ultérieure, compte tenu de sa présence sur plus de 300 millions de navigateurs.

merci à CLUBIC
Avatar du membre
AlexTiziano
Membre VIP +
Membre VIP +
Messages : 504
Enregistré le : mar. 30 juin 2020 07:34
Localisation : Montpellier
A remercié : 160 fois
A été remercié : 57 fois
    Windows 10 Chrome

Re: Adobe corrige en urgence une faille permettant de détourner son extension Chrome pour lire vos conversations WhatsAp

Message par AlexTiziano »

Connexion fusion Adobe/Google/Meta et bien sûr tout cela sur du Microsoft, Android et Apple.
Méga aspirateur de nos données présentes, passées, puis suffisantes pour calculer nos probabilités futures, pour les puissants propriétaires de ces outils, qui ont totalement pris le monopole.

Je sais que je suis loin d'être à 100% indépendant même si j'utilise Brave, Signal, et d'autres éditeurs d'outils d'images.
Google Maps reste le meilleur, même si il y a quelques concurrents qui s'adaptent bien, il est le plus efficace pour se déplacer dans chaque catégories en plus de la voiture (à pied, à vélo ou trot', tous les transports en commun).

Quand je vois tout ce cirque de partage ou vol de données non consenties à tout va par les géants de la tech, je pense que tout ça va pas tarder à finir en cacahuètes.

Les lois anticonstitutionnelles (surtout antidémocratiques) que cherche à mettre en place notre gouvernement dans ce domaine ne font que démontrer une domination bête et méchante sur la population, qui ne peut tourner qu'au clash et aux multiples alternatives, dans ces temps ou la technologie change et évolue plus rapidement que l'on parvient à la maîtriser.
Avatar du membre
MyPOV
Membre VIP +
Membre VIP +
Messages : 1372
Enregistré le : sam. 11 déc. 2021 14:40
A remercié : 309 fois
A été remercié : 324 fois
    Windows 10 Opera

Re: Adobe corrige en urgence une faille permettant de détourner son extension Chrome pour lire vos conversations WhatsAp

Message par MyPOV »

[HS] Adobe a racheté Topaz, du moins c'est en cours, il manque l'accord d'une autorité US pour finaliser l'achat.
A mes yeux, c'est une triste nouvelle |( :(

Deepseek IA :

Adobe a officiellement annoncé un accord pour acquérir Topaz Labs, une opération stratégique qui devrait renforcer ses capacités en IA pour l'image et la vidéo.

Voici un résumé des informations clés sur cet achat en cours :

🎯 L'objectif stratégique d'Adobe
L'acquisition vise à intégrer les modèles d'IA de pointe de Topaz Labs dans l'écosystème Adobe, en particulier dans Adobe Firefly, Firefly Services et les applications Creative Cloud comme Photoshop, Lightroom et Premiere Pro.

L'objectif est de permettre aux créateurs de bénéficier d'outils d'amélioration d'images et de vidéos de haute qualité directement dans leurs flux de travail, notamment pour des tâches comme le suréchantillonnage (upscaling), la netteté, la réduction du bruit, la stabilisation et la restauration de séquences.

💡 La technologie clé : Neurostream
Au-delà des produits eux-mêmes, Adobe met l'accent sur l'acquisition d'une technologie propriétaire appelée Neurostream.
Fonction : Cette technologie permet de faire fonctionner de grands et complexes modèles d'IA localement sur les appareils des utilisateurs, plutôt que de dépendre uniquement d'un traitement dans le cloud.
Avantages : Cela promet des traitements plus rapides, des expériences plus réactives et pourrait rendre l'IA avancée plus accessible et rentable, tout en améliorant la confidentialité des données.

⏳ Statut et calendrier de l'opération
Statut : L'accord a été signé, mais la transaction est en cours.
Calendrier : Elle est soumise à l'approbation des autorités réglementaires et devrait être finalisée au second semestre 2026.
Confidentialité : Le montant de l'acquisition n'a pas été divulgué.

🤔 Qu'est-ce que cela change pour les utilisateurs ?
Pour l'instant, les annonces indiquent que :
Les produits Topaz Labs resteront disponibles en tant qu'offres autonomes sur le site web de l'entreprise après la finalisation de la transaction.
Eric Yang, le PDG de Topaz Labs, continuera de diriger son équipe au sein d'Adobe.

❓ Questions en suspens
L'accord soulève encore des interrogations, notamment sur :
L'intégration future : Quand et comment précisément les outils de Topaz seront-ils intégrés aux applications Adobe ?
Les prix : L'acquisition entraînera-t-elle des changements dans les prix des abonnements Creative Cloud ou dans la politique de crédits génératifs pour utiliser ces outils ? Rien n'a été annoncé à ce sujet.
"𝓛𝓮 𝓭𝓸𝓾𝓽𝓮 𝓮𝓼𝓽 𝓵𝓮 𝓬𝓸𝓶𝓶𝓮𝓷𝓬𝓮𝓶𝓮𝓷𝓽 𝓭𝓮 𝓵𝓪 𝓼𝓪𝓰𝓮𝓼𝓼𝓮"
Avatar du membre
AlexTiziano
Membre VIP +
Membre VIP +
Messages : 504
Enregistré le : mar. 30 juin 2020 07:34
Localisation : Montpellier
A remercié : 160 fois
A été remercié : 57 fois
    Windows 10 Chrome

Re: Adobe corrige en urgence une faille permettant de détourner son extension Chrome pour lire vos conversations WhatsAp

Message par AlexTiziano »

Alors oui @MyPOV, racheter légalement d'autres outils qui permettent l'échange de données entre elles semble logique sur la papier, mais comme l'indique l'article, "Des chercheurs de Guardio ont découvert..." de soi-disant failles, il faut donc attendre que des tiers indépendants fourrent leur nez parmi des millions de données pour cramer une arnaque. Comme s'il y en avait pas tout un tas d'autres (sur lesquelles on est pas tombé dessus par hasard), bien gardées par les éditeurs/devs.

Backdoors everywhere. 😠


Le grand sujet du moment concerne nos messages personnels, dont parle l'article.
Le phénomène est carrément emparé par notre gouvernement.
Beaucoup de YouTubeurs en parlent (Greg Tabibian, Tatiana Ventôse, Théo Malini) et font référence à la vidéo de Maudin Malin que je n'ai pas encore vu, mais qui paraît-il explique au mieux cette situation.


Répondre