半年被攻破两次:从恶意PDF到Chrome扩展,Acrobat用户的自查指南

源自338位全网作者

15:55

7月下旬,一条没怎么刷屏、但值得每个 Acrobat 用户停一下的消息:安全公司 Guardio Labs 披露了 Adobe Acrobat Chrome 浏览器扩展的一个漏洞,代号「HermeticReader」(编号 CVE-2026-48294)。微博

翻译成大白话:如果你的 Chrome 里装着这个扩展,访问一个恶意网页后,不用下载任何东西、不用点任何确认,你挂在浏览器里的 WhatsApp 网页版就可能被悄悄读走——聊天记录、联系人列表,都能被拿走。Adobe 已经修复了这个漏洞,但修复不等于你安全了,扩展有没有更新到位,得自己确认。

先别急着划走说「我不用 WhatsApp,与我无关」。这件事值得看的原因有两个:一是它是 Acrobat 今年第二次被破;二是它暴露的问题,和每个装着 Acrobat 或 Reader 的电脑都有关。

半年被攻破两次:从恶意PDF到Chrome扩展,Acrobat用户的自查指南

这个漏洞可怕在哪:不钓鱼,是「借刀」

过去 PDF 相关的安全事件,大多是骗你去打开一个恶意文件。HermeticReader 走的是另一条路——它盯上的是浏览器扩展。

浏览器扩展为了实现「把网页转成 PDF」这类功能,通常会向浏览器申请不小的权限,Acrobat 这个扩展也不例外。这次的漏洞属于跨站脚本类问题(安全圈叫 UXSS):攻击者把一个恶意脚本藏进一个看起来正常的网页,你访问时,脚本借助 Acrobat 扩展的权限当跳板,去访问你浏览器里登录着的其他网站。你正好挂着 WhatsApp 网页版的话,聊天记录和联系人就是现成的。

半年被攻破两次:从恶意PDF到Chrome扩展,Acrobat用户的自查指南

两个关键点:

  1. 攻击不需要你下载文件、不需要你点确认,「访问网页」这个动作本身就完成了;

  2. 它针对的是「登录态」。对把 WhatsApp Web 当生产工具的外贸、跨境电商朋友来说,这一下是打在命门上的。不用 WhatsApp 的朋友,这次可以庆幸,但下面这条就和你直接相关了。

这已经是今年第二次了

把 2026 年这大半年串起来看,Acrobat 的安全记录不太好看。

4月中旬,Adobe 紧急修复了 Acrobat DC、Reader DC、Acrobat 2024 上的一个零日漏洞(CVE-2026-34621,CVSS 评分 8.6)。微博这个漏洞的攻击方式是:打开一个恶意 PDF,攻击者就能在你的电脑上远程执行代码,严重的情况设备直接被控制。知乎更让人不舒服的是时间线——漏洞利用代码早在 2025 年 11 月就出现了,官方补丁落地前,它已经被攻击者在野利用了至少四个月。微博

半年被攻破两次:从恶意PDF到Chrome扩展,Acrobat用户的自查指南

当时社区的反应很真实:有公司当天就紧急卸载了所有员工电脑里的 Acrobat,有用户卸载完 C 盘凭空多出 12G 空间。微博顺带一提,Acrobat 的体积问题被吐槽好几年了,知乎还有人一次清出过 26G。知乎

再往前翻:早在 2017 年,Acrobat 的 Chrome 扩展就被披露过 XSS 漏洞,当时还被批评会「强行安装」进用户浏览器。微博九年过去,同一个组件,又一次出事。教训其实一直没变:装机量越大的软件,多出来的每一个权限组件,都是给攻击者多开的一扇门。

自查清单:四步,今天就能做完

与其焦虑,不如动手。按顺序来:

第一步:更新桌面版。 打开 Acrobat 或 Reader,点「帮助 > 检查更新」,升到最新版。这是应对 4 月那个零日漏洞最基本的动作。

第二步:处理浏览器扩展。 在 Chrome 地址栏输入 chrome://extensions(Edge 等 Chromium 内核浏览器同理),找到 Adobe Acrobat。平时根本不用「网页转 PDF」这类功能的,直接移除;确实要用的,确认它是最新版本。原则就一条:不用的组件,别留。

第三步:用 WhatsApp Web 的,查一下关联设备。 在 WhatsApp 设置里找到「已关联的设备」,看看有没有陌生的登录记录,有就登掉,顺手把两步验证打开。

第四步:习惯上收一收。 来历不明的 PDF——陌生邮件附件、群里转发的文件——别随手就开。工作里必须处理大量外部 PDF 的,保持最新版是底线。

再说句现实的:不少朋友电脑上的 Acrobat 是各种「破解版」「绿色版」。今天既然聊安全,就直说——破解版意味着放弃官方更新通道,安全补丁到不了你机器上,而且安装包本身被动手脚的概率也更高。这是「免费」在钱之外的真实成本。

往后看:PDF 工具这笔账怎么算

最后聊点长期的。社区里「Acrobat 还值不值得装」的争论一直没停过,按场景给个简单参考:

  • 只是看 PDF、偶尔批注:浏览器(Edge、Chrome)自带预览就够,免费、零安装,攻击面也最小;

  • 偶尔合并、压缩、转格式:PDF24 这类免费工具完全顶得住,小红书上它早就被捧成「PDF 处理之神」,免费还不强制登录。小红书小红书唯一提醒:机密文件,别往任何第三方在线平台上传;

  • 重度编辑、签名、OCR、规范排版:Acrobat 依然是行业标准,订阅不便宜,但工作场景里真正不能省的是「保持更新 + 管好扩展」。对公司来说,统一部署更新,比指望每个员工自己动手靠谱得多。

半年被攻破两次:从恶意PDF到Chrome扩展,Acrobat用户的自查指南

安全和便利从来是跷跷板。Acrobat 这一年的教训浓缩成一句话:越是用得离不开的工具,越要保持它在最新版,越要把用不到的组件请出去。

后续值得盯的信号:Adobe 会不会就 HermeticReader 的影响范围出更详细的官方说明,以及有没有安全机构确认该漏洞已出现在野利用。有进展会再来同步。

最后问一句:你的电脑上,Acrobat 占了多大地方?评论区聊聊,我见过最狠的是清出来 26G。

内容由AI生成

精选参考来源

1. 【Adobe Acrobat Chrome 浏览器扩展漏洞“ HermeticReader”曝光,黑客可利用恶意网站获取受害者 WhatApp 信息】安全公司 Guardio Labs 披露,Adobe Acrobat 的 Chrome 扩展存在名为 HermeticReader 的安全漏洞。黑客可通过构造恶意网页,利用该扩展自动访问 WhatsApp 网页版,从而窃取用户的聊天记录、联系人列表等敏感信息。该漏洞已被 Adobe 修复,编号为 CVE-2026-48294。#网络安全 #Adobe 漏洞 #WhatsApp 安全

2. 【请立即更新:Adobe 发布 Acrobat Reader 系列软件安全更新,修复零日漏洞】Adobe 为 Acrobat 和 Acrobat Reader 发布紧急安全更新,修复一个可执行任意代码的零日漏洞(CVE-2026-34621),CVSS 评分高达 8.6。建议所有用户立即通过软件内“帮助 > 检查更新”或官网手动下载安装。 #网络安全 #软……

3. CVE-2026-34621|Adobe Acrobat Reader远程代码执行漏洞(POC)

4. 【Adobe 修复 PDF 阅读器零日漏洞,已被黑客利用至少四个月】Adobe 旗下 Acrobat DC、Reader DC 及 Acrobat 2024 被曝存在一个零日漏洞(CVE-2026-34621),黑客通过构造恶意 PDF 文件即可远程植入恶意软件,完全控制系统。漏洞利用代码早在去年 11 月就已出现,目前攻击目标与动机尚不明确。官方……

5. 因为acrobat出超大漏洞甚至我公司今天都紧急卸载了所有员工电脑里的acrobat的缘故导致我也把自个电脑里的acrobat给卸载了。结果卸载完c盘多了12G的空间。。。这玩意儿怎么那么大!

6. adobe acrobat dc占用内存太大如何解决?

7. 今天的《每日安全动态推送(01-19)》:Pwn2Own 2017 大赛规则发布;Hacking 智能电灯; Adobe Acrobat 强制安装的 Chrome 扩展存在 XSS 漏洞;解密 EyePyramid;eval长度限制绕过 && PHP5.6新特性 每日安全动态推送(01-19)

8. 我愿称之为PDF处理之神❗❗

9. https://www.xiaohongshu.com/explore/685a74b80000000012023ebd

0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章