7月下旬,一条没怎么刷屏、但值得每个 Acrobat 用户停一下的消息:安全公司 Guardio Labs 披露了 Adobe Acrobat Chrome 浏览器扩展的一个漏洞,代号「HermeticReader」(编号 CVE-2026-48294)。微博
翻译成大白话:如果你的 Chrome 里装着这个扩展,访问一个恶意网页后,不用下载任何东西、不用点任何确认,你挂在浏览器里的 WhatsApp 网页版就可能被悄悄读走——聊天记录、联系人列表,都能被拿走。Adobe 已经修复了这个漏洞,但修复不等于你安全了,扩展有没有更新到位,得自己确认。
先别急着划走说「我不用 WhatsApp,与我无关」。这件事值得看的原因有两个:一是它是 Acrobat 今年第二次被破;二是它暴露的问题,和每个装着 Acrobat 或 Reader 的电脑都有关。

这个漏洞可怕在哪:不钓鱼,是「借刀」
过去 PDF 相关的安全事件,大多是骗你去打开一个恶意文件。HermeticReader 走的是另一条路——它盯上的是浏览器扩展。
浏览器扩展为了实现「把网页转成 PDF」这类功能,通常会向浏览器申请不小的权限,Acrobat 这个扩展也不例外。这次的漏洞属于跨站脚本类问题(安全圈叫 UXSS):攻击者把一个恶意脚本藏进一个看起来正常的网页,你访问时,脚本借助 Acrobat 扩展的权限当跳板,去访问你浏览器里登录着的其他网站。你正好挂着 WhatsApp 网页版的话,聊天记录和联系人就是现成的。

两个关键点:
攻击不需要你下载文件、不需要你点确认,「访问网页」这个动作本身就完成了;
它针对的是「登录态」。对把 WhatsApp Web 当生产工具的外贸、跨境电商朋友来说,这一下是打在命门上的。不用 WhatsApp 的朋友,这次可以庆幸,但下面这条就和你直接相关了。
这已经是今年第二次了
把 2026 年这大半年串起来看,Acrobat 的安全记录不太好看。
4月中旬,Adobe 紧急修复了 Acrobat DC、Reader DC、Acrobat 2024 上的一个零日漏洞(CVE-2026-34621,CVSS 评分 8.6)。微博这个漏洞的攻击方式是:打开一个恶意 PDF,攻击者就能在你的电脑上远程执行代码,严重的情况设备直接被控制。知乎更让人不舒服的是时间线——漏洞利用代码早在 2025 年 11 月就出现了,官方补丁落地前,它已经被攻击者在野利用了至少四个月。微博

当时社区的反应很真实:有公司当天就紧急卸载了所有员工电脑里的 Acrobat,有用户卸载完 C 盘凭空多出 12G 空间。微博顺带一提,Acrobat 的体积问题被吐槽好几年了,知乎还有人一次清出过 26G。知乎
再往前翻:早在 2017 年,Acrobat 的 Chrome 扩展就被披露过 XSS 漏洞,当时还被批评会「强行安装」进用户浏览器。微博九年过去,同一个组件,又一次出事。教训其实一直没变:装机量越大的软件,多出来的每一个权限组件,都是给攻击者多开的一扇门。
自查清单:四步,今天就能做完
与其焦虑,不如动手。按顺序来:
第一步:更新桌面版。 打开 Acrobat 或 Reader,点「帮助 > 检查更新」,升到最新版。这是应对 4 月那个零日漏洞最基本的动作。
第二步:处理浏览器扩展。 在 Chrome 地址栏输入 chrome://extensions(Edge 等 Chromium 内核浏览器同理),找到 Adobe Acrobat。平时根本不用「网页转 PDF」这类功能的,直接移除;确实要用的,确认它是最新版本。原则就一条:不用的组件,别留。
第三步:用 WhatsApp Web 的,查一下关联设备。 在 WhatsApp 设置里找到「已关联的设备」,看看有没有陌生的登录记录,有就登掉,顺手把两步验证打开。
第四步:习惯上收一收。 来历不明的 PDF——陌生邮件附件、群里转发的文件——别随手就开。工作里必须处理大量外部 PDF 的,保持最新版是底线。
再说句现实的:不少朋友电脑上的 Acrobat 是各种「破解版」「绿色版」。今天既然聊安全,就直说——破解版意味着放弃官方更新通道,安全补丁到不了你机器上,而且安装包本身被动手脚的概率也更高。这是「免费」在钱之外的真实成本。
往后看:PDF 工具这笔账怎么算
最后聊点长期的。社区里「Acrobat 还值不值得装」的争论一直没停过,按场景给个简单参考:
只是看 PDF、偶尔批注:浏览器(Edge、Chrome)自带预览就够,免费、零安装,攻击面也最小;
偶尔合并、压缩、转格式:PDF24 这类免费工具完全顶得住,小红书上它早就被捧成「PDF 处理之神」,免费还不强制登录。小红书小红书唯一提醒:机密文件,别往任何第三方在线平台上传;
重度编辑、签名、OCR、规范排版:Acrobat 依然是行业标准,订阅不便宜,但工作场景里真正不能省的是「保持更新 + 管好扩展」。对公司来说,统一部署更新,比指望每个员工自己动手靠谱得多。

安全和便利从来是跷跷板。Acrobat 这一年的教训浓缩成一句话:越是用得离不开的工具,越要保持它在最新版,越要把用不到的组件请出去。
后续值得盯的信号:Adobe 会不会就 HermeticReader 的影响范围出更详细的官方说明,以及有没有安全机构确认该漏洞已出现在野利用。有进展会再来同步。
最后问一句:你的电脑上,Acrobat 占了多大地方?评论区聊聊,我见过最狠的是清出来 26G。