Adobe Acrobat utvidelse for Chrome kunne gi tilgang til WhatsApp Web samtaler. Microsoft avslutter sikkerhetsoppdateringer for Exchange 2016 og 2019 i oktober 2026.
Adobe Acrobat utvidelse for Chrome kunne gi tilgang til WhatsApp Web samtaler
En sårbarhet i Adobe Acrobat-utvidelsen for Google Chrome gjorde det mulig for angripere å få tilgang til innhold som vises i WhatsApp Web uten autentisering. Feilen, kalt HermeticReader og sporet som CVE-2026-48294, ble oppdaget av sikkerhetsfirmaet Guardio Labs. Angrepet krevde kun at offeret med den sårbare utvidelsen installert besøkte en ondsinnet nettside.
Sårbarheten skyldtes en kjede av feil som lot nettsteder sende kommandoer til Adobe-utvidelsen som om de kom fra interne komponenter. Angripere kunne aktivere utvidelsens WhatsApp-integrasjon og misbruke dens privilegerte tilgang til å manipulere WhatsApp Webs DOM. Dette gjorde det mulig å hente ut synlig innhold som kontaktlister, chatoversikter, meldinger, profilinformasjon og samtaleinnhold.
Forskerne demonstrerte også et scenario der angripere kunne bytte ut QR-koden som brukes for å koble en enhet til WhatsApp. Dersom offeret skannet den falske QR-koden, kunne angriperen få tilgang til WhatsApp-kontoen. Dette angrepet krevde imidlertid aktiv handling fra brukeren og var derfor mindre sannsynlig enn ren datatyveri.
Sårbarheten påvirker Adobe Acrobat Chrome Extension versjon 26.5.2.1 og eldre. Adobe publiserte raskt en rettelse i versjon 26.5.2.3, som distribueres automatisk til brukerne. Guardio opplyser at de ikke har sett tegn til aktiv utnyttelse før feilen ble rettet.
Kontroller at Adobe Acrobat-utvidelsen er oppdatert til versjon 26.5.2.3 eller nyere. Fjern eller deaktiver nettleserutvidelser som ikke er nødvendige. Vær forsiktig med å åpne ukjente nettsider mens sensitive webapplikasjoner som WhatsApp Web er åpne.
Microsoft avslutter sikkerhetsoppdateringer for Exchange 2016 og 2019 i oktober 2026
Microsoft har bekreftet at Exchange Server 2016 og Exchange Server 2019 ikke vil motta flere sikkerhetsoppdateringer etter oktober 2026, heller ikke for kunder som har kjøpt Extended Security Updates (ESU). Den seks måneder lange forlengelsen som ble annonsert tidligere i 2026 blir den siste.
Etter oktober 2026 vil alle gjenværende Exchange 2016- og 2019-installasjoner stå uten sikkerhetsstøtte. Dette øker risikoen betydelig for sårbarheter som kan bli utnyttet av trusselaktører, spesielt siden Exchange-servere historisk har vært attraktive mål for både datainnbrudd og ransomware-kampanjer.
Microsoft anbefaler at organisasjoner:
Oppgraderer til Exchange Server Subscription Edition (SE).
Migrerer til Exchange Online / Microsoft 365.
Oppgraderer Exchange 2016-miljøer via Exchange 2019 dersom dette kreves som et mellomsteg.
Fullfører migrasjonsplaner før oktober 2026 for å unngå drift av servere uten sikkerhetsoppdateringer.
For virksomheter som fortsatt kjører Exchange 2016 eller 2019 lokalt, bør dette behandles som en prioritert moderniseringsoppgave. Manglende oppgradering vil medføre økt eksponering mot fremtidige sårbarheter uten mulighet for sikkerhetsfikser fra Microsoft.
No comments:
Post a Comment
Retningslinjer for kommentarer
Alle kommentarer vil bli gjennomlest før de blir publisert. Kommentarer som er usaklige, har støtende eller upassende innhold vil bli slettet av moderator.