החולשה נמצאה בתוסף Adobe Acrobat לדפדפן כרום, תוסף (תוכנה קטנה שמתווספת לדפדפן) שמאפשר לקרוא ולערוך קובצי PDF. הבאג אפשר לאתר זדוני שנכנסתם אליו לקרוא מידע מתוך שירותים אחרים שהייתם מחוברים אליהם באותו רגע בדפדפן. נכון לעדכון האחרון אין דיווח שהחולשה נוצלה בפועל, ו-Adobe כבר שחררה גרסה מתוקנת.

מה החולשה?

כל דפדפן בנוי על כלל יסוד שנקרא מדיניות המקור הזהה (same-origin policy): אתר אחד לא יכול לקרוא מידע מאתר אחר שפתוח באותו דפדפן. זה מה שמונע מאתר אקראי לקרוא את תיבת הג'ימייל שלכם או את הצ'אטים שפתוחים לכם בלשונית אחרת. החולשה הזו, מסוג cross-origin (חציית גבול בין אתרים), שברה בדיוק את החומה הזאת.

אפשר לחשוב על זה כמו על בניין משרדים שבו כל חדר נעול בפני האחרים. הבאג בתוסף היה כמו מפתח מסטר שנשאר תקוע במנעול: אתר של תוקף יכול היה לנצל אותו כדי להציץ לחדר הסמוך, כלומר לשירות אחר שהייתם מחוברים אליו, ולמשוך ממנו מידע.

כדי שהתקיפה תעבוד מספיק היה שתיכנסו לעמוד זדוני, או לאתר לגיטימי שנפרץ. לא צריך היה להוריד קובץ או ללחוץ על כפתור, עצם טעינת העמוד הספיקה.

מי מושפע?

מושפעים משתמשים שהתקינו את תוסף Adobe Acrobat PDF לכרום, בכל הגרסאות עד 26.5.2.2 ומטה. חשוב להבחין: מדובר בתוסף לדפדפן, לא בתוכנת Adobe Acrobat או Acrobat Reader הרגילה שמותקנת על המחשב. אלה מוצרים נפרדים, והחולשה הזו נוגעת רק לתוסף הדפדפן.

זהו אחד התוספים הנפוצים לכרום, ובישראל כרום הוא הדפדפן הנפוץ ביותר, כך שסביר שחלק לא קטן מהגולשים בארץ מותקן אצלם התוסף הזה בלי לשים לב.

האם מנוצלת בפועל?

נכון לעדכון האחרון החולשה אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה של החולשות שידוע שתוקפים מנצלים בשטח. כלומר אין כרגע עדות פומבית לניצול שלה. את החולשה גילו וחשפו חוקרי אבטחה, ו-Adobe הספיקה לשחרר תיקון עוד לפני שהתגלה ניצול, מה שמקטין את הסיכון למי שמעדכן.

מה עושים?

בדקו אם התוסף מותקן אצלכם: בכרום לחצו על סמל התוספים (חתיכת הפאזל) בפינה הימנית העליונה, או הקלידו בשורת הכתובת chrome://extensions וחפשו ברשימה את Adobe Acrobat.

ודאו שהתוסף מעודכן. כרום מעדכן תוספים לבד ברקע, אבל אפשר לזרז: בעמוד chrome://extensions הפעילו למעלה מימין את מצב המפתח (Developer mode) ואז לחצו על כפתור Update. כל גרסה עד 26.5.2.2 ומטה חשופה, ולכן ודאו שאתם על גרסה חדשה יותר.

אם אתם לא ממש משתמשים בתוסף, פשוט הסירו אותו. בעמוד התוספים לחצו Remove. כל תוסף שמותקן בדפדפן הוא עוד דלת שמישהו יכול לנסות לפרוץ דרכה, ופחות תוספים משמעם פחות סיכון.

ככלל, התקינו רק תוספים שאתם באמת צריכים, ומדי פעם עברו על הרשימה ונקו את מה שכבר לא בשימוש.