Geral Notícia

Bastava abrir a página errada: uma falha no Adobe Acrobat expôs conversas do WhatsApp Web a qualquer site

Uma brecha na extensão do Adobe Acrobat para o Chrome deixava qualquer site ler mensagens abertas no WhatsApp Web, sem clique e sem senha. A correção já foi distribuída automaticamente.

Balões de conversa luminosos vazando dados por uma peça de quebra-cabeça rachada, ao lado de um cadeado aberto, com a palavra WHATSAPP em letras brancas
Balões de conversa luminosos vazando dados por uma peça de quebra-cabeça rachada, ao lado de um cadeado aberto, com a palavra WHATSAPP em letras brancas

Imagine que abrir um site qualquer, sem clicar em nada, fosse suficiente para outra pessoa ler a conversa que você deixou aberta no WhatsApp Web. Foi mais ou menos esse o cenário que pesquisadores descreveram numa falha da extensão do Adobe Acrobat para o navegador Chrome. Segundo o site especializado BleepingComputer, a brecha permitia que uma página controlada por um invasor espiasse mensagens do WhatsApp sem pedir clique, sem senha e sem que a vítima percebesse.

Para entender, vale destrinchar as peças. Uma extensão é um pequeno programa que a gente instala dentro do navegador para ganhar funções extras. A do Adobe Acrobat serve para lidar com arquivos PDF direto no Chrome, e está entre as mais populares que existem, presente em centenas de milhões de navegadores mundo afora. O problema é que essa extensão tinha uma integração escondida com o WhatsApp Web, aquela versão do mensageiro que roda pela tela do computador. E essa ponte não estava bem trancada.

Os pesquisadores batizaram o ataque de HermeticReader e o registraram sob o código CVE-2026-48294, o tipo de identificação padrão que o mundo da segurança usa para catalogar falhas. Na prática, o truque explorava uma sequência de brechas que deixava qualquer site se passar por uma mensagem interna da própria extensão. Com isso, o site conseguia ligar a tal integração com o WhatsApp e mandar a extensão bisbilhotar a aba onde o mensageiro estava aberto.

O que dava para roubar não era pouco. De acordo com o relato, um invasor conseguiria capturar a lista de conversas na tela, os nomes dos contatos, as prévias das mensagens, o nome do perfil e o texto visível do bate-papo que estivesse aberto naquele momento. Nada disso exigia que a vítima digitasse algo ou aprovasse qualquer permissão. O ataque é do tipo que a área chama de “zero clique”: a simples visita a uma página armada já bastava.

Aqui entra a parte que traz alívio. A Adobe já corrigiu a falha e distribuiu a atualização automaticamente para os usuários, o que significa que, para a maioria das pessoas, o conserto foi instalado sozinho, sem precisar mexer em nada. As versões afetadas eram as mais antigas da extensão; a nova, já com a brecha fechada, foi empurrada por conta própria. E, ponto importante, os pesquisadores dizem não ter encontrado sinais de que a falha tenha sido usada por criminosos de verdade antes de ser tapada. Foi, ao que tudo indica, descoberta e resolvida antes de virar problema real.

Ainda assim, a história merece atenção pelo que ela revela. É fácil pensar num vazamento de mensagem como culpa do WhatsApp, mas aqui o mensageiro não fez nada de errado: quem abriu a porta foi um programa de terceiros instalado ao lado dele, no navegador. Cada extensão que a gente adiciona ao Chrome ganha um grau de acesso ao que acontece nas abas, e uma delas com defeito pode virar exatamente esse tipo de janela indesejada.

A lição prática é modesta, mas vale. Quem usa a extensão do Adobe Acrobat no Chrome pode conferir se ela está atualizada, ainda que o mais provável é que já esteja. E, no geral, é um bom lembrete para olhar de vez em quando a lista de extensões instaladas e remover as que você nem lembra mais para que servem. Cada uma delas é uma pecinha a mais confiando na sua conversa.

Fonte: BleepingComputer

Perguntas frequentes

Eu preciso fazer alguma coisa para me proteger?

Se você usa a extensão do Adobe Acrobat no Chrome, confira se ela está atualizada. A correção foi distribuída automaticamente, então na maioria dos casos a versão nova já foi instalada sozinha. Quem não usa essa extensão nunca esteve exposto.

Minhas conversas do WhatsApp foram vazadas?

Segundo os pesquisadores, não há indício de que a falha tenha sido explorada por criminosos antes da correção. Ela foi encontrada e consertada, e o ataque só funcionaria em quem tinha a extensão vulnerável instalada e o WhatsApp Web aberto.

Publicado em 23 de julho de 2026
GR
Gabriel Rojas
Editor-chefe · Jornalista (MTb) · 10+ anos cobrindo tecnologia

Jornalista de tecnologia há mais de 10 anos, cobriu de startups a grandes lançamentos do Vale do Silício. No ZUTI, lidera a cobertura de IA e espaço.

Ver todos os artigos →

Conteúdo produzido pela redação do ZUTI, com apoio de IA e revisão editorial humana. Saiba mais nos nossos princípios editoriais.

Fique por dentro do futuro.

Receba diariamente as principais notícias, análises e guias de tecnologia e IA — direto no seu e-mail.