Zgłoś błąd
X
Zanim wyślesz zgłoszenie, upewnij się że przyczyną problemów nie jest dodatek blokujący reklamy.
Błędy w spisie treści artykułu zgłaszaj jako "błąd w TREŚCI".
Typ zgłoszenia
Treść zgłoszenia
Twój email (opcjonalnie)
Nie wypełniaj tego pola
Załóż konto
EnglishDeutschукраїнськийFrançaisEspañol中国

Adobe aktywnie łata znany błąd w Acrobat Readerze. Złośliwy PDF nadużywał JavaScript i uprzywilejowanych API

Adobe aktywnie łata znany błąd w Acrobat Readerze. Złośliwy PDF nadużywał JavaScript i uprzywilejowanych APIPDF od lat uchodzi za format niegroźny, przewidywalny i biurowo bezpieczny. Właśnie dlatego tak często działa jak skuteczna przynęta. Uśpiona czujność użytkownika bywa tu największym sprzymierzeńcem atakujących. Najnowsza sprawa związana z Adobe Acrobat Reader pokazuje, że rutynowe kliknięcie w załącznik wciąż potrafi otworzyć napastnikom drzwi szerzej, niż wielu chciałoby przyznać. Tym razem nie mówimy jednak o luce, którą zdążono już wykorzystać w praktyce.

Jeden otwarty plik PDF wystarczył, aby Adobe Acrobat Reader przestał być jedynie czytnikiem i stał się otwartą furtką do systemu użytkownika.

Adobe aktywnie łata znany błąd w Acrobat Readerze. Złośliwy PDF nadużywał JavaScript i uprzywilejowanych API [1]

Polski komunikator rządowy mSzyfr wchodzi do testów. Stawia na Matrix, E2EE i krajową infrastrukturę

W przypadku tego ataku wystarczyło otworzyć spreparowany dokument, a Adobe Acrobat Reader uruchamiał osadzony JavaScript, który według analizy EXPMON nadużywał uprzywilejowanych mechanizmów programu. Mowa o luce CVE-2026-34621, sklasyfikowanej jako prototype pollution. Badacze pokazali, że exploit potrafił czytać lokalne pliki przez util.readFileIntoStream() i wysyłać zebrane informacje na zdalny serwer z użyciem RSS.addFeed(). Adobe potwierdziło aktywne wykorzystanie błędu i załatało go w wydaniu 26.001.21411, a CISA dopisała podatność do katalogu KEV. To zwykle oznacza, że temat wyszedł już poza laboratorium i trafił na radar administracji, a także dużych firm.

Adobe aktywnie łata znany błąd w Acrobat Readerze. Złośliwy PDF nadużywał JavaScript i uprzywilejowanych API [2]

APT28 przejmuje routery TP-Link i MikroTik. NCSC ostrzega przed DNS hijackingiem i kradzieżą haseł

Dla użytkownika wniosek jest prosty. PDF nie jest już biernym załącznikiem, jeśli otwieramy go w pełnym Readerze z całym pakietem funkcji. Czytelnicy mogli wcześniej śledzić integrację silnika Adobe PDF z Microsoft Edge, jak też i dokładanie do Acrobata kolejnych elementów AI. Wygoda rośnie, zgodność z dokumentami też, ale razem z tym zwiększa się podatność na ataki. Na tle prostszych, wbudowanych czytników Acrobat nadal wygrywa funkcjonalnością, tylko że właśnie ta przewaga coraz częściej ma swoją cenę.

FedRAMP autoryzował chmurę rządową Microsoftu nie dlatego, że była bezpieczna, lecz dlatego, że nikt nie mógł jej już odpiąć

Długofalowo ta sprawa może przyspieszyć dwa ruchy. Chodzi o ostrzejsze ograniczanie aktywnych elementów w PDF, jak również o powolny odwrót części firm od rozbudowanych czytników na rzecz lżejszych narzędzi i izolowanych środowisk. Dziś najważniejsze jest jednak coś znacznie mniej efektownego niż marketingowe nowości Adobe, czyli szybka aktualizacja oprogramowania, ostrożność wobec nieznanych załączników i świadomość, że dokument PDF bywa już nie tylko dokumentem, ale może być nośnikiem ataku.

Źródło: Adobe Security Bulletin, NVE, CISA, Haifei Li / EXPMON, Radio CSIRT (YT)
Bądź na bieżąco - obserwuj PurePC.pl na Google News
Zgłoś błąd
Liczba komentarzy: 14

Komentarze:

x Wydawca serwisu PurePC.pl informuje, że na swoich stronach www stosuje pliki cookies (tzw. ciasteczka). Kliknij zgadzam się, aby ta informacja nie pojawiała się więcej. Kliknij polityka cookies, aby dowiedzieć się więcej, w tym jak zarządzać plikami cookies za pośrednictwem swojej przeglądarki.