← voltar
CVE-2026-34621highsob ataqueCWE-1321

Acrobat Reader | Improperly Controlled Modification of Object Prototype Attributes ('Prototype Pollution') (CWE-1321)

73Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.6epss 7.1%
da publicação à arma31 dias
Publicada no NVD11 de abr.
1ª PoC+31d
CISA KEV+2d
probabilidade de exploração
7.1%top 6% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-04-27

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de Prototype Pollution no Acrobat Reader que permite execução arbitrária de código no contexto do usuário atual, explorada ao abrir um arquivo PDF malicioso. Está no catálogo KEV da CISA com exploração confirmada em campo, o que eleva a urgência apesar do EPSS baixo (0,07) — sinal de que a exploração observada é direcionada, não massiva.

Detalhamento técnico

A vulnerabilidade é classificada como CWE-1321 (Improperly Controlled Modification of Object Prototype Attributes). Esse tipo de falha ocorre quando código JavaScript embutido em um documento — no caso do Acrobat, scripts executados pelo motor de JavaScript interno usado para formulários, anotações e interatividade de PDF — consegue injetar ou sobrescrever propriedades no protótipo de objetos base (Object.prototype ou equivalentes internos), afetando o comportamento de todo o restante da aplicação que herda desse protótipo.

O vetor de ataque local (AV:L) e a exigência de interação do usuário (UI:R) indicam que o gatilho é a abertura do arquivo pelo próprio usuário — não há exploração remota sem essa ação. O escopo mudado (S:C) no vetor CVSS sugere que a corrupção do protótipo em um componente de baixo privilégio dentro do motor de renderização/script do Acrobat se propaga para outros componentes com privilégios ou contexto diferentes, permitindo que a poluição de protótipo seja escalada até execução de código nativo no contexto do usuário que abriu o documento.

Adobe não publicou (nas fontes disponíveis) detalhes de qual API interna do JavaScript de PDF (Acroforms, XFA, ou outra) é o ponto de entrada da poluição. Sem essa informação do advisory completo, não é possível precisar o componente exato afetado — apenas o mecanismo genérico da classe de vulnerabilidade e o resultado final (RCE no contexto do usuário).

Como é explorada

O vetor de exploração é um arquivo PDF malicioso enviado ao alvo — via e-mail, download ou compartilhamento — que a vítima precisa abrir manualmente no Acrobat Reader. Não há exploração remota sem essa interação: não é um ataque de rede que dispensa ação humana, é mais um caso de engenharia social + payload malicioso embutido no documento, exigindo apenas que o Reader esteja instalado e vulnerável (sem necessidade de privilégios elevados ou configuração não padrão além de ter JavaScript habilitado no leitor, que é o padrão de fábrica na maioria das instalações).

A CISA confirma exploração ativa em campo ao incluir a CVE no catálogo KEV com prazo de mitigação de 27/04/2026 (adicionada em 13/04/2026), mas não classifica o uso como associado a campanhas de ransomware conhecidas ('Unknown' no campo correspondente). O EPSS relativamente baixo (0,07) contrasta com a confirmação de exploração ativa — isso é comum em campanhas direcionadas de baixo volume, onde o score preditivo de massa não captura ataques dirigidos a alvos específicos.

O resultado final da exploração bem-sucedida é execução arbitrária de código no contexto do usuário que abriu o PDF — não há elevação automática de privilégio de sistema documentada; o impacto real depende dos privilégios da conta usada para abrir o arquivo.

Versões

Afetadas
Acrobat Reader versões 24.001.30356, 26.001.21367 e anteriores (conforme descrição oficial da Adobe).
Corrigidas em
Não confirmado nas fontes lidas. Consultar diretamente o boletim oficial da Adobe (APSB26-43) para a versão corrigida específica de cada ramo antes de considerar o ambiente remediado.

Como se proteger

A ação primária é atualizar o Acrobat Reader para a versão corrigida indicada no boletim oficial da Adobe (APSB26-43). As fontes disponíveis não trazem o número exato da versão corrigida para cada ramo (contínuo, clássico 2020, etc.) — consulte diretamente https://helpx.adobe.com/security/products/acrobat/apsb26-43.html antes de considerar qualquer sistema corrigido, já que aplicar uma versão errada deixa o ambiente exposto sem que ninguém perceba.

Como paliativo até a atualização, reduza a superfície de ataque desabilitando a execução de JavaScript dentro do Acrobat/Reader (Editar > Preferências > JavaScript, desmarcando 'Ativar Acrobat JavaScript'), o que neutraliza a maioria dos vetores de prototype pollution baseados em script embutido em PDF — o custo é a perda de funcionalidades legítimas de formulários interativos e scripts de automação em PDFs corporativos, que pode ser inviável em fluxos de trabalho que dependem disso. Bloquear a abertura de PDFs recebidos de fontes não confiáveis (gateways de e-mail, sandboxing de anexos) é controle compensatório útil, mas não substitui o patch.

Não existe mitigação de rede eficaz (WAF, firewall) porque o vetor é local — o arquivo é processado pelo cliente, não por um serviço exposto. Confiar apenas em antivírus/EDR para deter a exploração não é garantia: PoC pública já circula, o que reduz a barreira de criação de variantes que evadem assinaturas.

Como detectar

Não há assinatura de rede aplicável, já que a exploração ocorre no processamento local do arquivo pelo Acrobat/Reader, sem tráfego de rede distintivo até uma eventual fase pós-exploração (download de segundo estágio, callback C2). Em nível de host, procure por processos filhos anômalos gerados pelo Acrobat/AcroCEF (Reader.exe, AcroRd32.exe) logo após a abertura de um PDF — especialmente processos de shell, PowerShell ou binários incomuns — e por crashes/exceções no motor de JavaScript do Reader registrados em logs de eventos do sistema.

Não há indicador de comprometimento público específico associado a esta CVE nas fontes disponíveis; a ausência de assinatura confiável de exploração é, em si, informação relevante — monitoramento comportamental de EDR no processo do Acrobat é mais confiável do que qualquer regra estática neste momento.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Acrobat Reader versions 24.001.30356, 26.001.21367 and earlier are affected by an Improperly Controlled Modification of Object Prototype Attributes ('Prototype Pollution') vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue requires user interaction in that a victim must open a malicious file.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Produtos afetados
Adobe · Acrobat Reader
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.