Adobe Acrobat Chrome拡張機能の脆弱性「HermeticReader」でWhatsAppデータ流出、3億2900万台に影響

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「拡張機能を入れているだけで個人情報が漏れるの?」
「WhatsAppのメッセージが見られていたなんて……どうすれば防げるの?」

チップス

ボス!AdobeのChrome拡張機能って何百万人も使っているでしゅよね?そんな有名なもので個人情報が取られるなんてあるんでしゅか?

ボス

ある。インストール数約3億2900万台のAdobe Acrobat Chrome拡張機能に「HermeticReader」という脆弱性が見つかり、悪意あるサイトを1つ踏むだけでWhatsAppのメッセージと連絡先が流出することが確認されたぞ。

「有名なツールだから安全」という前提は、残念ながらセキュリティの世界では通用しません。
この記事では、Guardioのセキュリティ研究チームが発見した脆弱性「HermeticReader」(CVE-2026-48294)の仕組みと、今すぐ確認すべき対策を解説します。

  • Adobe Acrobat Chrome拡張機能の内部メッセージング検証不備を悪用し、WhatsApp Webに無断アクセス
  • 悪意あるWebサイトを訪問するだけでチャット・連絡先・アカウント情報が流出——マルウェア不要
  • Adobeは2026年6月にパッチを適用済み。拡張機能を最新版にアップデートすることで防御可能

この事例を把握することで、ブラウザ拡張機能が持つ「見えないリスク」の大きさを理解し、組織内の拡張機能管理方針を見直すきっかけにできます。

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

Adobe Acrobat Chrome拡張機能の脆弱性が露呈した事件の概要

研究者が発見した脆弱性は、拡張機能の内部通信を巧みに悪用するものでした。

悪意あるサイト1つで成立する「認証不要」のWhatsApp盗聴

Guardioの研究チームは2026年初頭、Adobe Acrobat Chrome拡張機能(バージョン24.x系)に脆弱性を発見しました。
通常のXSS攻撃と異なり、マルウェアのインストールも認証情報の漏洩も、デバイスへの直接アクセスも必要ありません。
悪意を持って作られたWebページを1つ訪問するだけで、ブラウザ上で開いているWhatsApp Webのチャット内容と連絡先が攻撃者のサーバーへ送信されます。
攻撃に必要な条件は「Adobe Acrobat Chrome拡張機能がインストールされていること」と「同一ブラウザでWhatsApp Webを利用していること」の2点だけです。

攻撃が成立する条件をまとめると以下の通りです。

  • Adobe Acrobat Chrome拡張機能(脆弱なバージョン)がインストールされている
  • 同一ブラウザセッションでWhatsApp Webにログイン中
  • 攻撃者が用意した悪意あるWebサイトを訪問する

Adobeへの報告後、2026年6月に修正パッチが適用されています。

流出したデータの範囲と3.29億台という規模の意味

この脆弱性で攻撃者が取得できるデータは、WhatsApp Webに表示されるすべての情報を網羅します。
研究チームは攻撃のデモンストレーションで、プライベートチャットの全文・連絡先リスト・アカウント詳細情報をプレーンテキストで抽出することに成功しています。
Adobe Acrobat Chrome拡張機能は世界中のビジネスユーザーに広く使われており、インストール数約3億2900万台という規模は、もし悪用されていた場合の影響範囲が桁違いであることを示します。

チップス

3億2900万台でしゅか!?世界中のビジネスパーソンが使っているでしゅよね……自分も入れてるでしゅ

ボス

だからこそパッチが出た今、まず自分の拡張機能バージョンを確認することだ。ビジネスチャットを仕事用ブラウザで使うなら、拡張機能の管理を組織的に行う体制も必要だぞ。

脆弱性の仕組みと影響——「Hermes」を起動させる2段階の悪用

この脆弱性が特異なのは、拡張機能内部の「休止中エンジン」を起動させる点にあります。

隠しフレームで内部メッセージングを乗っ取り、休止エンジンを起動

Adobe Acrobat Chrome拡張機能には「Hermes」と呼ばれる統合エンジンが内蔵されており、通常は無効化されています。
攻撃者の悪意あるページは、非表示にした隠しフレームを使い、拡張機能の内部メッセージングシステムの検証不備を突いて未確認のコマンドを受け入れさせます。
コマンドによってローカルストレージへの書き込みが実行されると、休止状態のHermesエンジンが起動し、WhatsApp Webとの通信チャネルが確立されます。
その後、Guardioが公開したデモでは、WhatsApp Webのページ内容がプレーンテキストとして抽出されることが実証されています。

この攻撃がUXSS(ユニバーサルクロスサイトスクリプティング)に分類される理由は以下の通りです。

  • 通常のXSSは同一オリジン(同じドメイン)内にとどまるが、UXSSはドメインを跨いでスクリプトを実行できる
  • 今回は攻撃者ドメイン→Adobe拡張機能→WhatsAppドメインという3層の跨域アクセスが成立した
  • ブラウザの同一オリジンポリシーを拡張機能の権限が迂回するという構造的な問題

パッチは適用済みだが、企業の拡張機能管理方針の見直しが急務

Adobeは2026年6月に修正パッチを公開しており、拡張機能を最新バージョンへ更新することで防御できます。
しかし今回の事例は「広く使われている有名ツールであっても例外ではない」という教訓を残しました。
特に企業環境では、従業員が個人でインストールした拡張機能まで管理ポリシーが届いていないケースが多く、アップデート適用の確認を組織的に行う仕組みが必要です。

今すぐ確認すべき対策は以下の通りです。

  • Chrome拡張機能の管理画面でAdobe Acrobatを最新バージョンに更新する
  • 業務でWhatsApp Webを使う場合は、Adobe拡張機能を使うブラウザと分けることを検討する
  • 組織内の拡張機能インベントリを作成し、定期的なバージョン確認プロセスを設ける
チップス

拡張機能って便利でついついいろいろ入れてしまうでしゅが、管理が大変でしゅね……

ボス

そこが落とし穴だ。拡張機能はブラウザの「内側」に入るため、適切に実装されていないものはサイトをまたぐ広い権限を持つ。入れたら終わりではなく、常にアップデートと棚卸しが必要だな。

まとめ:拡張機能は「インストール後が本番」のセキュリティ管理が必要

HermeticReader(CVE-2026-48294)は、3.29億台という驚異的な規模の拡張機能に潜んでいた脆弱性であり、「有名で広く使われているから安全」という判断が危険であることを証明しました。
Adobeは6月にパッチを公開済みのため、まず手元の拡張機能バージョンを確認することが最優先です。
長期的には、ブラウザ拡張機能を組織的に管理し、承認済みリストの外のものを制限するポリシーの導入が、今後の同種リスクへの根本的な対策になります。
技術的な詳細はSecurityWeekの記事(英語)を参照してください。

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次