
The Hacker Newsは2026年7月22日、Adobe AcrobatのChrome拡張機能に、ログイン中のWebサービスから情報を読み取られる可能性がある脆弱性「CVE-2026-48294」が存在していたと報じました。Guardio Labsは、悪意あるページを訪れた利用者のブラウザ上でWhatsApp Webを開き、チャット一覧や表示中のメッセージなどを外部へ送信できる攻撃を実証しています。脆弱性はすでにAdobeによって修正されています。
The Hacker News:Adobe Acrobat Extension Flaw Let Malicious Sites Read WhatsApp Web Data
この記事のポイント
影響のあるシステム
- Adobe AcrobatのGoogle Chrome向け拡張機能
- 拡張機能IDが
efaidnbmnnnibpcajpcglclefindmkajのAdobe Acrobat拡張機能 - Adobe Acrobat Chrome拡張機能のバージョン26.5.2.2以前
- 脆弱な拡張機能をインストールしたデスクトップ版Google Chrome
- 脆弱な拡張機能と互換性のあるChromium系ブラウザ
- 同じブラウザ内でWhatsApp Webへログインしている利用者
- 悪意あるURLや、攻撃者によって改ざんされたWebページへアクセスした利用者
- ブラウザ拡張機能を組織的に配布している企業の管理対象端末
今回報告されたのは、Windows版やmacOS版のAdobe Acrobat本体、WhatsAppのスマートフォンアプリ、WhatsApp Web自体の脆弱性ではありません。Adobe AcrobatのChrome拡張機能に存在した複数の問題を組み合わせ、同じブラウザで表示されるWhatsApp Webの情報へアクセスする攻撃です。
推奨される対策
- Adobe Acrobat Chrome拡張機能をバージョン26.5.2.2より新しいバージョンへ更新する
- Chromeの拡張機能管理画面で、実際に導入されているバージョンを確認する
- 更新が反映されていない場合は、拡張機能を一度削除してChrome Web Storeから再インストールする
- Adobe Acrobat拡張機能を使用していない場合は、無効化または削除する
- Google Chromeおよび利用しているChromium系ブラウザを最新版へ更新する
- メール、検索結果、広告、SNSなどから誘導された不審なURLを開かない
- 業務端末に導入するブラウザ拡張機能を許可リスト方式で管理する
- 拡張機能のインストール数、バージョン、権限を定期的に棚卸しする
- 機密性の高いWebサービスは、一般的なWeb閲覧と異なるブラウザプロファイルで使用する
- 脆弱な期間中に不審なページを開いた場合は、画面に表示されていたチャット情報の流出可能性を評価する
- WhatsAppのリンク済みデバイスを確認し、身に覚えのないセッションがあればログアウトする
- 業務上の機密情報や認証コードをメッセージアプリで扱う際は、情報漏えいを想定した運用ルールを整備する
※上記の対策は、報道された脆弱性(拡張機能の権限悪用)の特性に基づき、ブラウザ利用及び企業向けに独自に補足・整理した推奨手順です。
この記事に出てくる専門用語
- HermeticReader:Guardio Labsが、CVE-2026-48294を含む一連の攻撃手法へ付けた名称です。Adobe AcrobatのChrome拡張機能を経由し、WhatsApp Web上に表示された情報を外部へ送信できる可能性が示されました。
- CVE-2026-48294:Adobe AcrobatのChrome拡張機能に存在した、オリジンをまたぐ情報開示の脆弱性です。バージョン26.5.2.2以前が影響を受け、CVSS基本値は7.4です。
- Chrome拡張機能:Google Chromeへ機能を追加するプログラムです。PDFの表示や編集など便利な機能を提供する一方、許可された範囲によっては複数のWebページへアクセスできます。
- UXSS:Universal Cross-Site Scriptingの略称です。ブラウザや拡張機能などの問題を利用し、本来分離されるべき異なるWebサイトの情報へアクセスする攻撃を指します。
- 同一オリジンポリシー:異なるWebサイト同士が、互いのデータを自由に読み取れないようにするブラウザの基本的なセキュリティ機能です。
- クロスオリジン:ドメイン名、通信方式、ポート番号のいずれかが異なるWebサイトやサービスをまたぐことです。
- iframe:一つのWebページ内へ、別のページやコンテンツを埋め込むためのHTML要素です。
- Service Worker:ブラウザのバックグラウンドで動作し、通信やキャッシュ、拡張機能の処理などを担当する仕組みです。
- DOM:Webページ内の文章、ボタン、画像などを、ブラウザが操作できる構造として表現したものです。
- 機能フラグ:開発中または段階的に提供する機能を、設定によって有効・無効に切り替える仕組みです。
- CSP:Content Security Policyの略称です。Webページが読み込めるコンテンツや、データの送信先などを制限するブラウザのセキュリティ機能です。
- form-action:Webフォームの送信先を制限するCSPの設定項目です。適切に指定することで、意図しない外部サイトへのフォーム送信を防ぎます。
- セッションCookie:Webサービスへログイン済みであることをブラウザへ記憶させる情報です。今回の実証では、セッションCookie自体を盗む必要はありませんでした。
悪意あるページからブラウザ拡張機能を起動

攻撃の入口は、検索結果、マーケティングメール、広告などから誘導される通常のWebページを装った、攻撃者管理下のページです。被害者は脆弱なAdobe Acrobat拡張機能をインストールした状態で、そのページを開く必要があります。特別なファイルをダウンロードしたり、Adobeアカウントへログインしたりする必要はありません。
Guardio Labsによると、Adobe Acrobat拡張機能には、外部のWebページから埋め込み可能な複数の内部ページが存在していました。攻撃者はこれらをiframeとして読み込み、URLへ埋め込んだ情報を拡張機能の内部メッセージとして処理させることができたとされています。
拡張機能のService Workerは、メッセージが本当に信頼できる内部処理から送られたのかを十分に確認せず、ローカルストレージへの書き込み処理を受け付けていました。攻撃者はこの処理を利用して、WhatsApp連携を担当する「Hermes」と呼ばれる機能を有効にする設定を書き込めたと報告されています。
一つ一つは内部ページの公開範囲、送信元の確認、設定値の検証といった個別の問題ですが、組み合わせることで、外部のWebページから拡張機能の高い権限を利用できる状態になりました。今回の事例は、複数の小さな設計上の問題が連鎖し、大規模な情報漏えいリスクへ発展する可能性を示しています。
出典:Guardio Labs「HermeticReader」
バックグラウンドでWhatsApp Webを操作
Hermes機能を有効にした攻撃ページは、被害者がすでにWhatsApp Webへログインしていることを利用します。攻撃者側のページはWhatsApp Webをバックグラウンドのブラウザタブで開き、対象となるタブの識別番号を取得したうえで、拡張機能を通じて命令を送信したと説明されています。
通常のWebページは、同一オリジンポリシーによって、別のドメインであるWhatsApp Webの内容を読み取ることができません。しかし、ブラウザ拡張機能には、提供する機能に応じて複数のWebサイトやブラウザタブを操作できる権限が付与される場合があります。
今回の攻撃では、悪意あるページがWhatsApp Webへ直接アクセスしたのではなく、Adobe Acrobat拡張機能の内部に存在したWhatsApp連携機能へ命令を送りました。拡張機能は信頼された機能としてWhatsApp Webのページ構造へアクセスできたため、通常のWebページに適用される制限を越えることができたとされています。
攻撃者はパスワードを入力させたり、認証用のQRコードを再度読み取らせたりする必要がありません。被害者が同じブラウザですでにWhatsApp Webへログインしていれば、そのセッションで表示できる情報を標的にできる点が、この攻撃の注意すべき特徴です。
出典:Guardio Labs「HermeticReader」
表示中のチャット情報をフォームとして外部送信
Guardio Labsが実証した攻撃では、拡張機能を通じてWhatsApp WebのDOMへフォーム要素を追加し、画面上に表示されている内容を攻撃者のサーバーへ送信しました。利用されたのは、ブラウザやHTMLに備わる通常の機能です。
HTMLのoption要素に明示的な値が指定されていない場合、フォームを送信した際には、その要素内に表示されるテキストが値として使用されます。研究者はWhatsApp Webの表示領域をこの要素へ移動させ、ページ上に表示されたテキストを一つのフォームデータとしてまとめました。
さらに、調査時のWhatsApp WebのContent Security Policyには、フォームの送信先を制限するform-actionが設定されていなかったと報告されています。このため、作成されたフォームを攻撃者が管理する外部サーバーへ送信できました。
この方法で取得できたとされる情報には、チャット一覧、連絡先名、メッセージのプレビュー、利用者のプロフィール名、開いている会話に表示された文章などが含まれます。新しいメッセージが画面へ表示された後に攻撃を繰り返せば、追加の情報を取得できる可能性も示されています。
出典:Guardio Labs「HermeticReader」
アカウントの完全な乗っ取りとは区別が必要
Guardio Labsは研究記事の見出しで「WhatsApp takeover」という表現を使用していますが、技術的に確認された影響は、WhatsApp Webの画面にレンダリングされたテキストの外部送信です。WhatsAppアカウントのパスワード、認証情報、セッションCookieそのものを窃取したとする報告ではありません。
また、攻撃者が被害者になりすましてメッセージを送信する、連絡先を変更する、アカウント設定を操作するといった機能まで実証されたとは記載されていません。そのため、「WhatsAppアカウントを完全に乗っ取れる」と断定するのは適切ではありません。
一方で、画面上に表示されるチャット本文には、業務上の機密情報、取引先との会話、個人情報、別サービスから送信されたワンタイムパスワードなどが含まれる可能性があります。認証Cookieが盗まれなくても、表示された文章自体が重要な情報であるため、実際の影響は小さくありません。
CVE-2026-48294のCVSSベクトルでも、機密性への影響はHigh、完全性と可用性への影響はNoneと評価されています。これは、情報の読み取りが主な問題であり、データの改ざんやサービス停止が確認された脆弱性ではないことを示しています。
出典:NIST National Vulnerability Database「CVE-2026-48294」、Guardio Labs「HermeticReader」
Adobeは公開前に修正版を配信

Guardio Labsは、Adobe Acrobat拡張機能にWhatsApp連携機能が追加された2026年6月3日のバージョン26.5.2.1を分析し、公開から数時間以内に攻撃経路を確認したと説明しています。その後、実際に動作する攻撃を構築し、AdobeのProduct Security Incident Response Teamへ報告しました。
Adobeは報告を受領した後、問題の確認、修正、Chrome Web Storeへの修正版の配信を同じ週末のうちに進めたとされています。CVE-2026-48294はその後に割り当てられ、影響を受けるバージョンは26.5.2.2以前と公表されました。
公開情報では、研究者による実証以外に、CVE-2026-48294が現実の攻撃で悪用された事例は示されていません。Adobeが研究内容の公開前に修正版を配布したことで、更新済みの利用者は今回説明された攻撃経路から保護されていると考えられます。
ただし、Chrome Web Storeで修正版が公開されても、長期間ブラウザを終了していない端末、更新が組織のポリシーによって固定されている端末、オフライン端末などでは、古いバージョンが残る可能性があります。企業は配信状況だけでなく、端末へ実際に導入されたバージョンを確認する必要があります。
出典:Guardio Labs「HermeticReader」、NIST National Vulnerability Database「CVE-2026-48294」
利用者と企業が確認すべき対策
個人利用者は、Chromeのアドレスバーへchrome://extensions/と入力し、Adobe Acrobat拡張機能の詳細画面からバージョンを確認してください。バージョン26.5.2.2以前が表示される場合は、拡張機能を更新するか、一度削除してChrome Web Storeから再インストールする必要があります。
Adobe Acrobat拡張機能を使用していない場合は、更新だけでなく削除も選択肢となります。ブラウザ拡張機能は、便利な機能と引き換えにWebページやブラウザ機能へのアクセス権限を持つため、導入数を必要最小限にすることが重要です。
企業では、Chrome Enterpriseなどの管理機能を使用して拡張機能を一元管理し、業務上必要なものだけを許可する方式が推奨されます。拡張機能ID、バージョン、要求権限、配布元を資産情報として記録し、脆弱性が公表された際に対象端末を検索できる状態を整える必要があります。
機密性の高いWebメール、チャット、クラウド管理画面などについては、一般的なWeb閲覧に使用するブラウザプロファイルと分離する方法も有効です。不要な拡張機能を導入していない専用プロファイルを利用すれば、拡張機能の脆弱性から重要なセッションへ到達される可能性を抑えられます。
脆弱な拡張機能を使用していた期間に不審なサイトへアクセスした場合は、パスワード変更だけで対応を完了させるのではなく、その時点でWhatsApp Webに表示されていた可能性のある情報を確認してください。業務情報や個人情報が含まれていた場合は、組織のインシデント対応手順に従って影響を評価する必要があります。
出典:Google Chromeヘルプ「拡張機能をインストールして管理する」、Chrome Web Store「Adobe Acrobat」
参考文献・記事一覧
- The Hacker News:Adobe Acrobat Extension Flaw Let Malicious Sites Read WhatsApp Web Data
- Guardio Labs:HermeticReader – The Vulnerability That Turned Adobe’s 300M-Install Extension Into a Full WhatsApp Takeover
- NIST National Vulnerability Database:CVE-2026-48294
- Adobe:Security Acknowledgments
- Chrome Web Store:Adobe Acrobat: PDF edit, convert, sign tools
- Google Chromeヘルプ:拡張機能をインストールして管理する
投稿者プロフィール

- CyberCrew(サイバークルー)
-
CyberCrew(サイバークルー)は、企業の情報セキュリティをトータルで支援する専門チームです。高度なスキルを持つホワイトハッカーが在籍し、サイバー攻撃の監視・検知から初動対応、リスク診断や従業員向けのセキュリティ教育まで、幅広いサービスを提供。企業のニーズに応じた柔軟な対応で、安心・安全なIT環境の実現をサポートします。
■ 情報セキュリティサービス台帳登録事業者
■ セキュリティコンテスト受賞歴
CTF国際大会 世界No.1
CEH Master Leaderboard 世界No.1
Hack The Box Rank TOP10
■ 保有セキュリティ資格
GIAC GXPN、Cisco Cybersecurity Specialist、CEH Master、CEH Practical、
Cyber Security Professional Certificate、OSCP、OSCP+、CPENT、OSWP、
eCPPT、eMAPT、CRTS、SOC-100、PEN-100、
HTB Offshore Penetration Tester(Level 3)









