В Adobe Acrobat и Reader для Windows и macOS обнаружено более тридцати уязвимостей, связанных с обработкой PDF-файлов. Наиболее серьезные из них позволяют злоумышленнику выполнить произвольный код на компьютере жертвы или повысить свои привилегии в системе. Производитель выпустил исправления для всех затронутых линеек продуктов.
Детали уязвимостей
Проблемы затрагивают актуальную ветку Continuous с версией 26.002.21900 и более ранними, а также классическую версию Acrobat 2024 до 24.001.30383 включительно. После установки обновлений номера сборок становятся 26.002.21901 и 24.001.30429 соответственно. По данным Adobe, на момент публикации бюллетеня признаков использования этих ошибок в реальных атаках не обнаружено.
Большая часть уязвимостей относится к типичным ошибкам работы с памятью: выходам за границы буфера, обращению к уже освобожденной области, переполнению кучи. Такие дефекты нередко приводят к выполнению кода при открытии специально сформированного PDF-документа. Для успешной атаки злоумышленнику достаточно убедить пользователя открыть вредоносный файл, например, присланный по электронной почте или размещенный на веб-сайте. Критические уязвимости этой группы имеют оценку 7,8 балла по шкале CVSS. Поскольку взаимодействие с пользователем все же требуется, такие атаки не происходят полностью без участия жертвы, однако риск остается высоким.
Отдельно стоит выделить две проблемы, получившие наибольшие оценки серьезности. Первая из них, CVE-2026-81996 (идентификатор в общем перечне уязвимостей), связана с некорректной авторизацией и позволяет локальному злоумышленнику с ограниченными правами повысить привилегии в системе. Ее показатель CVSS достигает 8,8 балла. Вторая уязвимость, CVE-2026-81994, вызвана ошибкой в обработке объектов, известной как загрязнение прототипа. Она дает возможность читать произвольные файлы на диске и оценена в 8,2 балла. Обе проблемы считаются критическими, и их потенциальное влияние выходит за пределы одного приложения.
Помимо выполнения кода и повышения привилегий, обновление закрывает уязвимости, позволяющие записывать файлы в произвольные места, раскрывать содержимое памяти приложения и вызывать его аварийное завершение. Часть из этих дефектов имеет более низкий уровень важности, однако в совокупности они расширяют поверхность атаки и могут использоваться как вспомогательные элементы в более сложных схемах. Речь идет, в частности, о некорректном чтении данных за пределами выделенной памяти, что приводит к утечке чувствительной информации, а также о проблемах с потреблением ресурсов, способных вызвать отказ в обслуживании.
Adobe Acrobat и Reader остаются одними из самых распространенных инструментов для работы с PDF, поэтому ошибки в них традиционно привлекают внимание киберпреступников. Отсутствие подтвержденных случаев эксплуатации не означает, что угроза гипотетична. В прошлом уязвимости в этих продуктах не раз использовались в целевых атаках, в том числе в кампаниях, нацеленных на государственные учреждения и бизнес. Учитывая, что большинство проблем требует лишь открытия файла, промедление с установкой обновлений существенно повышает риск компрометации.
Исправления распространяются стандартными способами. Пользователям достаточно открыть меню справки в программе и выбрать пункт проверки обновлений, либо дождаться автоматической установки, которая включена по умолчанию. Для системных администраторов Adobe предусмотрела загрузку полных установочных пакетов через центры администрирования и возможность развертывания с помощью групповых политик или систем управления конфигурациями. Компания присвоила этому обновлению приоритет 2 и рекомендует установить его в кратчайшие сроки.
Наличие большого числа ошибок памяти в свежем релизе популярного PDF-редактора напоминает о том, что даже зрелое программное обеспечение не застраховано от подобных дефектов. Регулярное обновление остается базовым условием безопасной работы с документами, особенно когда речь идет о приложениях, открывающих внешние файлы. Пользователям стоит проверять появление новых сборок не только после публикации подобных предупреждений, но и в плановом порядке.
Ссылки